<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>☠ Bluetouff&#039;s blog &#187; Sécurité</title>
	<atom:link href="http://bluetouff.com/geekstuff/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>http://bluetouff.com</link>
	<description>Sous les octets, la plage ...</description>
	<lastBuildDate>Wed, 18 Apr 2012 21:52:14 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>BBox Fibre by Numéricable&#8230; smells like p0wn4ge</title>
		<link>http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/</link>
		<comments>http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/#comments</comments>
		<pubDate>Tue, 10 Apr 2012 08:34:47 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[BBox]]></category>
		<category><![CDATA[bouygues]]></category>
		<category><![CDATA[numericable]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7574</guid>
		<description><![CDATA[Il y a quelques temps de cela, je vous avais raconté la belle histoire de Sam Synack et de la compromission totale de plusieurs millions de Neufbox. Certes, celle que je vais vous raconter aujourd&#8217;hui est moins spectaculaire, mais gageons que ce n&#8217;est que par manque de temps. Quand j&#8217;ai aménagé dans mon dernier appartement que j&#8217;ai voulu et choisi dans un périmètre de moins de 100m du NRA le plus proche, j&#8217;ai eu la<a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/", "theme": "silver", "style": "big", "title": "BBox Fibre by Numéricable&#8230; smells like p0wn4ge", "nick": "bluetouff"});
			</script></div></div></div><div><a href="http://bluetouff.com/wp-content/uploads/2012/04/JW7-SECURITY-3d.jpg" rel="lightbox[7574]" title="JW7-SECURITY 3d"><img class="alignright size-medium wp-image-7575" title="JW7-SECURITY 3d" src="http://bluetouff.com/wp-content/uploads/2012/04/JW7-SECURITY-3d-300x300.jpg" alt="" width="300" height="300" /></a>Il y a quelques temps de cela, je vous avais raconté <a href="http://bluetouff.com/2010/09/24/deep-packet-inspection-analyse-de-la-compromission-d-un-fai/" target="_blank">la belle histoire de Sam Synack et de la compromission totale de plusieurs millions de Neufbox</a>. Certes, celle que je vais vous raconter aujourd&#8217;hui est moins spectaculaire, mais gageons que ce n&#8217;est que par manque de temps. Quand j&#8217;ai aménagé dans mon dernier appartement que j&#8217;ai voulu et choisi dans un périmètre de moins de 100m du NRA le plus proche, j&#8217;ai eu la mauvaise surprise de découvrir que ma ligne était raccordée sur un autre NRA, beaucoup plus loin et que ma dite ligne accusait une atténuation théorique de 82db. La bête, pas folle, avait choisi un immeuble câblé&#8230; enfin câblé. Avec des prises pas aux normes, problème que Numericable n&#8217;a jamais su détecter et que le technicien Bouygues a finalement refait de A à Z, surpris qu&#8217;il était que j&#8217;arrive à pinguer le premier routeur avec ce modem Castlenet backdooré et dont le wifi se couche dés qu&#8217;il prend 20 flux nntp dans la tête. Vous ferez une expérience sympa si vous êtes chez Numericable, quand le net tombe, scannez votre réseau, vous aurez la petite surprise de découvrir une interface de votre modem non documentée&#8230; et faillible.</div>
<div>Ce qui m&#8217;amène aujourd&#8217;hui ce n&#8217;est pas vraiment Numéricable&#8230; enfin si en fait, vu que les Bouygues Box vendues pour des &laquo;&nbsp;BBox fibres&nbsp;&raquo; sans port optique et qui n&#8217;ont strictement rien à voir avec de la fibre (oui c&#8217;est clairement de la pub mensongère, un peu comme si je disais que ma connexion RTC est une connexion fibre puisqu&#8217;elle passe par une fibre transatlantique quand je tweete),  sont en fait connectées au réseau de Numéricable. Bouygues n&#8217;opère donc pas son propre réseau.</div>
<div>L&#8217;histoire commence comme d&#8217;habitude assez banalement, je cherche sur l&#8217;interface de la BBox le moyen de rentrer mes propres DNS pour que tous mes équipements puissent en profiter sans avoir à me taper tous les hosts files de mes machines.Et bien sachez qu&#8217;une telle interface n&#8217;existe pas sur les BBox, ce qui est tout bonnement inadmissible.</div>
<div>Une interface a cependant attiré mon attention, c&#8217;est celle des caractéristiques techniques de la ligne câble. On y découvre une IP LAN en 10.x.x.x. Il s&#8217;agit en fait de l&#8217;IP de votre BBox sur le LAN de Numéricable.. Elle vient donc en sus de votre IP publique et de l&#8217;IP sur votre LAN à vous (celle en 192.168.x.x).</div>
<div>Cette ip est accessible dans les caractéristiques de ligne, sans aucune authentification&#8230; ce qui est bien mais franchement pas top monsieur BouyguesBox Fibre Canada Dry. Vous voulez que je vous montre pourquoi ?</div>
<div>Avec mon ordinateur j&#8217;essaye de pinguer le voisin</div>
<pre>$ ping 10.109.88.18
PING 10.109.88.18 (10.109.88.18): 56 data bytes
Request timeout for icmp_seq 0
36 bytes from border1.ge1-4.giglinx-17.sje003.pnap.net (66.151.157.225):
Destination Host Unreachable
Vr HL TOS Len ID Flg off TTL Pro cks Src Dst
 4 5 00 5400 3a8d 0 0000 3c 01 d4ff 10.8.2.150 10.109.88.18
Request timeout for icmp_seq 1
Request timeout for icmp_seq 2
Request timeout for icmp_seq 3
Request timeout for icmp_seq 4
Request timeout for icmp_seq 5
--- 10.109.88.18 ping statistics ---
7 packets transmitted, 0 packets received, 100.0% packet loss</pre>
<div>&#8230; Ça ne passe pas, rien de plus normal, on voit ce que ça donne avec nmap pour dire bonjour au voisin :</div>
<pre>$ sudo nmap -sS 10.109.88.17 10.109.88.18
Password:

Starting Nmap 5.51 ( http://nmap.org ) at 2012-03-21 00:55 CET
Nmap scan report for 10.109.88.17
Host is up (0.033s latency).
Not shown: 997 closed ports
PORT STATE SERVICE
25/tcp filtered smtp
554/tcp open rtsp
7070/tcp open realserver

Nmap scan report for 10.109.88.18
Host is up (0.32s latency).
Not shown: 991 closed ports
PORT STATE SERVICE
22/tcp filtered ssh
23/tcp filtered telnet
25/tcp filtered smtp
80/tcp filtered http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
554/tcp open rtsp
7070/tcp open realserver</pre>
<div>La box du voisin vient de me répondre&#8230; et ça, ça commence à être déjà plus surprenant. On va lui demander de se présenter un peu plus en détail.</div>
<pre>$ sudo nmap -sS 10.109.88.17 -A 10.109.88.18

Nmap scan report for 10.109.88.18
Host is up (0.13s latency).
Not shown: 991 closed ports
PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
25/tcp filtered smtp
80/tcp filtered http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
554/tcp open tcpwrapped
7070/tcp open tcpwrapped

Network Distance: 3 hops

TRACEROUTE (using port 3306/tcp)
HOP RTT ADDRESS
- Hop 1 is the same as for 10.109.88.17
2 624.42 ms 10.109.64.1
3 503.04 ms 10.109.88.18</pre>
<div>Tiens, le Traceroute nous en apprend une bien bonne, nous avons un invité mystère sur 10.109.64.1&#8230; on va donc voir ce qu&#8217;il nous raconte</div>
<pre>$ sudo nmap -sS 10.109.88.17 -A 10.109.64.1

Nmap scan report for 10.109.64.1
Host is up (0.18s latency).
Not shown: 994 closed ports
PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
25/tcp filtered smtp
554/tcp open tcpwrapped
<strong>2126/tcp open cops Common Open Policy Service (COPS)</strong>
7070/tcp open tcpwrapped
No exact OS matches for host (If you know what OS is running on it, see http://nmap.org/submit/ ).

Network Distance: 2 hops
<strong>Service Info: Host: ORL1CC</strong>

TRACEROUTE (using port 80/tcp)
HOP RTT ADDRESS
- Hop 1 is the same as for 10.109.88.17
2 525.31 ms 10.109.64.1</pre>
<div>Notre invité mystère est donc monsieur QoS. C&#8217;est donc la machine à DDoSSer si vous êtes en LowID sur Emule. Le /24 révèle des choses pas toujours très jolies jolies, il semble que quelques box soient carrément en mode open bar&#8230;</div>
<pre>Nmap scan report for 10.109.64.243
Host is up (0.037s latency).
Not shown: 990 closed ports
PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
25/tcp filtered smtp
80/tcp filtered http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
554/tcp open tcpwrapped
5000/tcp open upnp?
7070/tcp open tcpwrapped</pre>
<div>Mais il y a plus inquiétant&#8230; A votre avis, il se passe quoi si on dump les paquets pendant une mise à jour de la BBox ? Je n&#8217;ai pas tenté le coup pour tout vous avouer. Mais tout ceci ne m&#8217;inspire pas franchement confiance, j&#8217;ai l&#8217;impression d&#8217;avoir vu des trucs un peu plus solides que ça niveau réseau d&#8217;un FAI.</div>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
<li><a href="http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/">Un 0day sur GameSpy</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7574&amp;md5=f10ab3a7a00e6a97f68672a1a0cc0406" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2012%2F04%2F10%2Fbbox-fibre-by-numericable-smells-like-p%2F&amp;language=fr_FR&amp;category=text&amp;title=BBox+Fibre+by+Num%C3%A9ricable%26%238230%3B+smells+like+p0wn4ge&amp;description=Il+y+a+quelques+temps+de+cela%2C+je+vous+avais+racont%C3%A9+la+belle+histoire+de+Sam+Synack+et+de+la+compromission+totale+de+plusieurs+millions+de+Neufbox.+Certes%2C+celle+que...&amp;tags=BBox%2Cbouygues%2Cnumericable%2Cblog" type="text/html" />
	</item>
		<item>
		<title>Social DDoS : merde on a perdu Bachar #OpSyria</title>
		<link>http://bluetouff.com/2012/03/09/social-ddos/</link>
		<comments>http://bluetouff.com/2012/03/09/social-ddos/#comments</comments>
		<pubDate>Fri, 09 Mar 2012 19:05:26 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Broutilles]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Bachar]]></category>
		<category><![CDATA[ddos]]></category>
		<category><![CDATA[featured]]></category>
		<category><![CDATA[FrontPage]]></category>
		<category><![CDATA[OpSyria]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7531</guid>
		<description><![CDATA[Previously dans OpSyria : Il a quelques jours, nous dévoilions sur Reflets quelques photos de vacances de notre dernier séjour en Syrie. Nous sommes tombés sur une bonne dizaine de machines que nous suspections d&#8217;avoir été mises en place l&#8217;été dernier par l&#8217;italien Area Spa, ce peu avant qu&#8217;il se fasse prendre la main dans le pot confiture par Bloomberg. Il a depuis, semble t-il dénoncé le contrat, ce qui n&#8217;empêche pas les appliances qui<a href="http://bluetouff.com/2012/03/09/social-ddos/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2012/03/09/social-ddos/", "theme": "silver", "style": "big", "title": "Social DDoS : merde on a perdu Bachar #OpSyria", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2012/03/Bachar-al-Assad_scalewidth_6301.png" rel="lightbox[7531]" title="Bachar-al-Assad_scalewidth_6301"><img class="alignright size-medium wp-image-7532" title="Bachar-al-Assad_scalewidth_6301" src="http://bluetouff.com/wp-content/uploads/2012/03/Bachar-al-Assad_scalewidth_6301-300x200.png" alt="" width="300" height="200" /></a></p>
<div>Previously dans OpSyria : Il a quelques jours, <a href="http://reflets.info/opsyria-s04e02-the-iron-strike-investigation-now-open-for-fun-and-profit/" target="_blank">nous dévoilions sur Reflets</a> quelques photos de vacances de notre dernier séjour en Syrie. Nous sommes tombés sur une bonne dizaine de machines que nous suspections d&#8217;avoir été mises en place l&#8217;été dernier par l&#8217;italien Area Spa, ce peu avant qu&#8217;il se fasse prendre la main dans le pot confiture par Bloomberg. Il a depuis, semble t-il dénoncé le contrat, ce qui n&#8217;empêche pas les appliances qui opèrent la censure en Syrie de ronronner. Le souci des admins de Bachar, c&#8217;est qu&#8217;ils sont pas supers doués. En fait c&#8217;est même de belles quiches.</div>
<p>&nbsp;</p>
<div>En jouant un peu avec un <a href="http://77.44.210.6:8090/" target="_blank">proxy BlueCoat de la Syrian Computer Society</a>, je me suis rendu compte d&#8217;un phénomène paranormal. Je me mets à causer à cette machine. Elle m&#8217;explique que que comme tous les vendredi soirs chez Bachar, c&#8217;est happy hour sur certains ports :</div>
<pre><code>Interesting ports on 77.44.210.6:
 Not shown: 979 closed ports
 PORT STATE SERVICE
 22/tcp filtered ssh
 23/tcp filtered telnet
 80/tcp open http
 81/tcp open hosts2-ns
 135/tcp filtered msrpc
 139/tcp filtered netbios-ssn
 443/tcp open https
 514/tcp open shell
 1720/tcp filtered H.323/Q.931
 1723/tcp filtered pptp
 2000/tcp filtered callbook
 3128/tcp open squid-http
 4444/tcp filtered krb524
 5060/tcp filtered sip
 8000/tcp open http-alt
 8008/tcp open http
 8080/tcp open http-proxy
 8081/tcp open blackice-icecap
 8088/tcp open unknown
 8090/tcp open unknown
 9090/tcp open zeus-admin</code></pre>
<div>Alors pour rigoler je suis allé faire un tour là dessus : <a href="http://77.44.210.6:8090/">http://77.44.210.6:8090/</a>. Et comme avec certains autres ports, me voilà téléporté sur cette URL : <a href="http://scs-net.org/files/index.html." target="_blank">http://scs-net.org/files/index.html</a> IP 213.178.225.50). Sans avoir l&#8217;oeil super exercé, on se dit que dans ce petit répertoire &laquo;&nbsp;files&nbsp;&raquo;, il est possible qu&#8217;on trouve des trucs amusants&#8230; ce ne serait <a href="http://reflets.info/opsyria-syrian-censoship-log/" target="_blank">pas la première fois</a>. On serait curieux pour moins non ? Notez que le site SCS-NET est celui d&#8217;un fournisseur d&#8217;accès un peu spécial en Syrie. Créé par Bachar El Assad lui même, il concentre les l33tz de la t34m D4m45&#8230; ouais ça fout la trouille. Mais attendez y&#8217;a encore plus flippant.</div>
<pre><code>
 ---------------------------------------------------------------------------
 + Target IP: 213.178.225.50
 + Target Hostname: scs-net.org
 + Target Port: 80
 + Start Time: 2012-03-10 17:38:20
 ---------------------------------------------------------------------------
 + Server: Microsoft-IIS/6.0
 - Root page / redirects to: /portal/
 + No CGI Directories found (use '-C all' to force check all possible dirs)
 + Microsoft-IIS/6.0 appears to be outdated (4.0 for NT 4, 5.0 for Win2k, current is at least 7.0)
 + Retrieved X-Powered-By header: ASP.NET
 + Retrieved microsoftofficewebserver header: 5.0_Pub
 + Retrieved x-aspnet-version header: 2.0.50727
 + Uncommon header 'microsoftofficewebserver' found, with contents: 5.0_Pub
 + Allowed HTTP Methods: OPTIONS, TRACE, GET, HEAD, POST
 + Public HTTP Methods: OPTIONS, TRACE, GET, HEAD, POST
 + OSVDB-396: /_vti_bin/shtml.exe: Attackers may be able to crash FrontPage by requesting a DOS device, like shtml.exe/aux.htm -- a DoS was not attempted.
 + OSVDB-3233: /postinfo.html: Microsoft FrontPage default file found.
 + OSVDB-3092: /guest/: This might be interesting...
 + OSVDB-3233: /_vti_inf.html: FrontPage is installed and reveals its version number (check HTML source for more information).
 + OSVDB-3500: /_vti_bin/fpcount.exe: Frontpage counter CGI has been found. FP Server version 97 allows remote users to execute arbitrary system commands, though a vulnerability in this version could not be confirmed. http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-1999-1376. http://www.securityfocus.com/bid/2252.
 + OSVDB-67: /_vti_bin/shtml.dll/_vti_rpc: The anonymous FrontPage user is revealed through a crafted POST.
 + 3818 items checked: 13 item(s) reported on remote host</code></pre>
<div>Vous ne rêvez pas ! Un FAI sous FrontPage ! Et un FAI qui hoste le dispositif de censure nationale ! Elle est pas belle la vie ? Du coup, juste pour rigoler j&#8217;ai tweeté cette URL : <a href="http://scs-net.org/_vti_bin/shtml.exe/aux.htm" target="_blank">http://scs-net.org/_vti_bin/shtml.exe/aux.htm</a> &#8230; et il semble que depuis, le site expérimente quelques petits désagréments, il est injoignable depuis presqu&#8217;une heure.</div>
<p>&nbsp;</p>
<div>Chers admins Frontpage de la SCS, soyez forts dans votre tête, rallumez nous vite ce serveur j&#8217;en ai encore 3 ou 4 à tweeter&#8230; bisous !</div>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/22/hadopi-jihad-sarkozy-terrorisme/">Vers une HADOPI du Jihad ou le jour où Nicolas Sarkozy a baissé son pantalon face au terrorisme</a></li>
<li><a href="http://bluetouff.com/2012/03/06/du-troll-google-vs-privacy/">Du troll Google vs privacy</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/mettez-a-jour-le-feed-rss-de-ce-blog/">Mettez à jour le feed RSS de ce blog</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7531&amp;md5=60622b24a1fc5cca3a0d4cfc07b1c46e" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2012/03/09/social-ddos/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2012%2F03%2F09%2Fsocial-ddos%2F&amp;language=fr_FR&amp;category=text&amp;title=Social+DDoS+%3A+merde+on+a+perdu+Bachar+%23OpSyria&amp;description=Previously+dans+OpSyria+%3A+Il+a+quelques+jours%2C+nous+d%C3%A9voilions+sur+Reflets+quelques+photos+de+vacances+de+notre+dernier+s%C3%A9jour+en+Syrie.+Nous+sommes+tomb%C3%A9s+sur+une+bonne+dizaine+de...&amp;tags=Bachar%2Cddos%2Cfeatured%2CFrontPage%2COpSyria%2Cblog" type="text/html" />
	</item>
		<item>
		<title>De la polémique Google sur la vie privée</title>
		<link>http://bluetouff.com/2012/03/02/polemique-google-vie-privee/</link>
		<comments>http://bluetouff.com/2012/03/02/polemique-google-vie-privee/#comments</comments>
		<pubDate>Fri, 02 Mar 2012 14:16:16 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Life]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[confidentialité]]></category>
		<category><![CDATA[featured]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[vie privée]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7470</guid>
		<description><![CDATA[Il y a des jours comme ça où on se dit, après la lecture d&#8217;un billet, et puis d&#8217;un autre&#8230; qu&#8217;après tout, on devrait laisser tomber les combats que l&#8217;on juge importants. J&#8217;ose cependant croire qu&#8217;il s&#8217;agissait pour le premier d&#8217;un billet totalement irréfléchi, mal inspiré et surtout pas du tout documenté. Un billet, gentiment benêt, et donc excusable. Pour le second, j&#8217;ose espérer qu&#8217;il s&#8217;agit d&#8217;un billet autocentré sur le nombril de son auteur, lui<a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2012/03/02/polemique-google-vie-privee/", "theme": "silver", "style": "big", "title": "De la polémique Google sur la vie privée", "nick": "bluetouff"});
			</script></div></div></div><div><a href="http://bluetouff.com/wp-content/uploads/2012/03/google-mystery.png" rel="lightbox[7470]" title="google-mystery"><img class="alignright size-medium wp-image-7479" title="google-mystery" src="http://bluetouff.com/wp-content/uploads/2012/03/google-mystery-300x181.png" alt="" width="300" height="181" /></a>Il y a des jours comme ça où on se dit, <a href="http://www.aubistrogeek.com/2012/03/google-peut-bien-tout-savoir-sur-moi-ca.html?spref=tw" target="_blank">après la lecture d&#8217;un billet</a>, et puis <a href="http://roget.biz/moi-jaime-que-google-sache-tout-de-moi?" target="_blank">d&#8217;un autre</a>&#8230; qu&#8217;après tout, on devrait laisser tomber les combats que l&#8217;on juge importants. J&#8217;ose cependant croire qu&#8217;il s&#8217;agissait pour le premier d&#8217;un billet totalement irréfléchi, mal inspiré et surtout pas du tout documenté. Un billet, gentiment benêt, et donc excusable. Pour le second, j&#8217;ose espérer qu&#8217;il s&#8217;agit d&#8217;un billet autocentré sur le nombril de son auteur, lui aussi non réfléchi et non documenté&#8230; soit. Sauf qu&#8217;il est tout de même compliqué de ne pas réagir.</div>
<p>&nbsp;</p>
<div>Au coeur de la pseudo polémique, la collecte et l&#8217;exploitation des données personnelles collectées par Google. Tout le Net en parle, la presse y compris, on peut lire un peu de tout et surtout beaucoup de n&#8217;importe quoi. Il est toujours délicat de causer de Google. J&#8217;admire les personnes qui sont capables d&#8217;élaborer une reflexion sur un sujet aussi complexe et se forger leur opinion en une vingtaine de lignes, sans même avoir lu ce que Google dit collecter, ce qu&#8217;il en fait, ni souvent d&#8217;ailleurs sans connaitre les services proposés par ce qui ressemble de plus en plus à l&#8217;étoile noire des données personnelles.</div>
<p>&nbsp;</p>
<div>Même si l&#8217;on fait preuve d&#8217;un esprit de synthèse brillant, qu&#8217;on pense connaitre Google de A à Z parce qu&#8217;on utilise Gmail et Youtube, la question des données personnelles et de la protection de la vie privée méritent une réflexion un tantinet plus poussée.</div>
<p>&nbsp;</p>
<h2>Google est un univers</h2>
<div>Il fut une époque où une immense majorité d&#8217;utilisateurs d&#8217;Internet assimilaient dans leur inconscient l&#8217;icône d&#8217;Internet Explorer, le navigateur de Microsoft à Internet. Quand vous demandiez à une personne au téléphone de lancer son navigateur, elle vous faisait un long &laquo;&nbsp;<em>heeeeiiiiiiiiiinn</em>&nbsp;&raquo; et vous finissiez par craquer en lui disant &laquo;&nbsp;<em>le E bleu d&#8217;Internet »</em>, il s&#8217;en suivait un &laquo;&nbsp;<em>aaaaahhhh</em>&nbsp;&raquo; soulagé quasi systématique.</div>
<p>&nbsp;</p>
<div>Dans l&#8217;inconscient de ces internautes (souvent les mêmes, mais toujours une majorité), aujourd&#8217;hui Internet = Google. C&#8217;est le premier point de contact visuel après le lancement du navigateur. C&#8217;est un univers dans lequel des centaines de millions de personne évoluent tous les jours, parfois même sans s&#8217;en rendre vraiment compte. Ces internautes :</div>
<ul>
<li>font des <a href="https://encrypted.google.com" target="_blank">recherches</a> sur Internet et de plus en plus souvent avec le navigateur de Google, <a href="https://www.google.com/chrome?hl=fr" target="_blank">Chrome</a>;</li>
<li>consultent les actualités sur <a href="http://google.fr/news" target="_blank">Google News</a> ;</li>
<li>lisent leur mail dans <a href="http://gmail.com" target="_blank">Gmail</a> ;</li>
<li>regardent des vidéos sur <a href="http://youtube.com" target="_blank">Youtube</a> ;</li>
<li>partagent leurs photos de famille sur <a href="http://picasa.google.com/" target="_blank">Picasa</a> ;</li>
<li>supertweetpokent de manière géolocalisée sur <a href="https://plus.google.com" target="_blank">Google+</a> ;</li>
<li>préparent leurs vacances sur <a href="https://maps.google.com/" target="_blank">Google Map</a> ;</li>
<li>se guident grâce à <a href="https://maps.google.com/help/maps/streetview/" target="_blank">Google Street View</a> ;</li>
<li>téléphonent avec <a href="https://www.google.com/voice" target="_blank">Google Voice</a>, quand ce n&#8217;est pas depuis leur téléphone <a href="http://www.android.com/" target="_blank">Android</a> ;</li>
<li>regardent la TV avec <a href="http://www.google.com/tv/" target="_blank">GoogleTV</a> ;</li>
<li>écoutent de la musique sur <a href="https://music.google.com/" target="_blank">Google Music</a> ;</li>
<li>&#8230; arrêtons nous ici, la liste des services proposés par Google est interminable.</li>
</ul>
<h2>Un univers qui reste une partie d&#8217;Internet</h2>
<div>Google n&#8217;est pas qu&#8217;un moteur de recherche, c&#8217;est un univers et c&#8217;est un univers, qui contrairement à AOL en son temps a réussi à trouver un juste équilibre pour retenir les utilisateurs, tout en les laissant sur Internet. Ceux qui ont connu AOL comprennent surement de quoi je parle, ce n&#8217;est probablement pas le cas pour les plus jeunes, sachez simplement que si aujourd&#8217;hui AOL est mort, c&#8217;est parce qu&#8217;il contraignait ses utilisateurs à accéder à une sorte de gros intranet, ce, exclusivement depuis son navigateur propriétaire, inclus dans son kit de connexion, indispensable pour accéder à cet ersatz d&#8217;Internet.</div>
<p>&nbsp;</p>
<div>Si Google et ses services venaient à &laquo;&nbsp;s&#8217;éteindre&nbsp;&raquo; brutalement, Internet fonctionnerait toujours. En revanche, la majorité des internautes seraient perdus. Ils perdraient des points de repère et devraient se formaliser avec l&#8217;utilisation de plein de services, non unifiés sous un logo, une ergonomie, une cohérence.</div>
<p>&nbsp;</p>
<div>Pour de nombreuses entreprises en revanche, les effets seraient bien plus gênants. Quand Google change son algorithme de positionnement pour afficher ses résultats de recherche, certains e-commerçants très bien positionnés sur une recherche donnée se retrouvent subitement 4 ou 5 pages plus loin sur des produits qui généraient une grosse partie de leur chiffre d&#8217;affaires. C&#8217;est quelque chose <a href="http://reflets.info/google-si-en-2012-tes-pas-panda-level-4-tas-rate-ta-vie/" target="_blank">dont je m&#8217;étais amusé sur Reflets, de manière un peu méchante</a>. Google a un impact énorme sur le chiffre d&#8217;affaires des e-commerçants.</div>
<p>&nbsp;</p>
<h2>Gratuit&#8230; en échange de votre vie privée</h2>
<div>Google propose des services gratuits pour l&#8217;usage couvrant de nombreux besoins des particuliers. Cette gratuité pour le grand public de la quasi intégralité de ses services, leur caractère plus que confortable en terme de volume, d&#8217;ergonomie ou de simplicité d&#8217;accès sont très appréciés, et à juste titre. Mais la gratuité n&#8217;existant, pas, Google a pour modèle économique de financer cette gratuité grâce à sa régie publicitaire Google Ads.</div>
<p>&nbsp;</p>
<div>Toute la polémique qui agite tant le Net aujourd&#8217;hui, porte sur 2 points :</div>
<p>&nbsp;</p>
<div>
<ul>
<li>La premier, médiatiquement le plus anecdotique, concerne une partie de Google Ads, le <a href="http://www.google.com/ads/displaynetwork/" target="_blank">Google Display Network</a>, les display ads étant l&#8217;un des 5 produits d&#8217;affichage des publicités de Google. Les 4 autres sont les <a href="http://www.google.com/ads/searchads/" data-g-action="Ad Types" data-g-event="Footer" data-g-label="Search Ads">Search Ads</a>, les <a href="http://www.google.com/ads/video/" data-g-action="Ad Types" data-g-event="Footer" data-g-label="Video &amp; YouTube Ads">Video &amp; YouTube Ads</a>, les <a href="http://www.google.com/ads/tv/" data-g-action="Ad Types" data-g-event="Footer" data-g-label="TV Ads">TV Ads</a> et le <a href="http://www.google.com/ads/mobile/" data-g-action="Ad Types" data-g-event="Footer" data-g-label="Mobile Ads">Mobile Ads</a>. La brouille oppose Apple à Google, le premier reprochant au second d&#8217;avoir contourné des dispositifs normés du navigateur web d&#8217;Apple, Safari, ainsi que ceux d&#8217;IOS, son système d&#8217;exploitation embarqué que l&#8217;on retrouve sur ses téléphones (iPhone) et ses tablets (iPad). Nous ne nous attarderons pas sur ce point, pour éviter de partir dans des considérations trop techniques.</li>
<li>Le second concerne le changement de règles de confidentialité des services de Google qui entrait en vigueur hier, le 1er mars. Pour faire très simple au risque de faire simpliste, Google va maintenant s&#8217;octroyer le droit de consolider les données qu&#8217;il collectait de manière indépendante sur ses divers services. Il ne collecte dans les faits pas plus d&#8217;informations qu&#8217;avant, mais il les centralise, et donc peut avoir plus de facilités à les croiser.</li>
</ul>
</div>
<p>&nbsp;</p>
<div>On peut dater assez précisément le début de l&#8217;évolution de la politique de confidentialité de Google, il s&#8217;agit de l&#8217;arrivée de Google+. À l&#8217;instar de Facebook, Google+ est un service trop complexe pour que les règles de confidentialité soient simples. Nous allons voir qu&#8217;il s&#8217;agit d&#8217;un service qui en regroupe de nombreux autres, et qui donc par définition, cumule un nombre effarant de données collectées, consolidées par défaut, et rattachées, à un compte&#8230; nominatif.</div>
<p>&nbsp;</p>
<h2>Le business des données personnelles</h2>
<div>Quand on parle de données personnelles, on aime distinguer :</div>
<ul>
<li>La collecte des données ;</li>
<li>Le traitement des données (processing) ;</li>
<li>L&#8217;utilisation des données (exploitation) ;</li>
<li>La durée de conservation des données (rétention).</li>
</ul>
<h3>Les données collectées</h3>
<div>Google est plutôt transparent sur les données qu&#8217;il collecte pour qui se donne la peine de lire de quoi il en retourne. Il y a quand même une limite par rapport à cette transparence, c&#8217;est que pour beaucoup d&#8217;utilisateurs, tout ceci demeure du charabia technique, bien peu parlant. Voici par exemple ce que Google collecte sur un utilisateur de son service Google Music. Il s&#8217;agit d&#8217;un exemple particulièrement intéressant qui donne bien l&#8217;étendue du degré de connaissance que Google peut avoir sur ses utilisateurs</div>
<p><a href="http://bluetouff.com/wp-content/uploads/2012/03/info-collectees.png" rel="lightbox[7470]" title="info-collectees"><img class="aligncenter size-large wp-image-7471" title="info-collectees" src="http://bluetouff.com/wp-content/uploads/2012/03/info-collectees-550x517.png" alt="google privacy datas collected" width="550" height="517" /></a></p>
<div>Le moins que l&#8217;on puisse dire, c&#8217;est que ça fait beaucoup. Ça fait beaucoup, mais Google vous le dit, et certains ne prennent pas cette peine, y compris en France. On peut donc reprocher la masse d&#8217;informations que Google accumule et il faut comprendre que ceci est grandement une conséquence du nombre de services qu&#8217;il propose. Mais il va être compliqué de lui reprocher son manque de transparence sur la question.</div>
<p>&nbsp;</p>
<div>Autre point de reproche lié à la collecte, et même en amont, il s&#8217;agit du point relatif à l&#8217;identification aux services. Il s&#8217;agit d&#8217;une authentification unifiée : un identifiant et un mot de passe vous donnent accès à l&#8217;ensemble des services de Google, il est rarement besoin (sauf dans le cas d&#8217;une acquisition récente) d&#8217;avoir à se créer un compte pour accéder à un nouveau service de Google. Votre identifiant, vous le savez, c&#8217;est une adresse email Gmail, bien pratique pour son caractère par nature unique.</div>
<p>&nbsp;</p>
<h3>Le traitement et l&#8217;utilisation des données</h3>
<div>La nature des services proposés par Google (en ligne), fait que l&#8217;entreprise ne distinguera pas, ou dans de rares cas, traitement et exploitation. Le traitement à proprement parlé est automatisé et instantané. C&#8217;est de ce traitement dont découle ensuite la démarche commerciale de Google. En clair, c&#8217;est de là qu&#8217;il tire ses bénéfices. Et là en revanche il faut bien comprendre que Google dispose de bien des manières d&#8217;exploiter, directement ou indirectement vos données. Dans le cadre d&#8217;une exploitation directe, Google les utilisera pour  &nbsp;&raquo;<em>fournir, maintenir, protéger  ou améliorer ses propres services</em>&laquo;&nbsp;. Il pourra aussi se servir de ces données pour développer de nouveaux services. Le point relatif à la protection des services est à mon sens très intéressant mais il est bien trop technique pour le traiter dans ce billet, il en mériterait un à lui seul.</div>
<p>&nbsp;</p>
<div>Il est également à noter que Google propose à ses utilisateurs des outils lui permettant un certain contrôle sur ce qu&#8217;il partage comme données, je cite :</div>
<blockquote>
<ul>
<li><em><a href="https://www.google.com/dashboard/?hl=en">Review and control</a> certain types of information tied to your Google Account by using Google Dashboard.</em></li>
<li><em><a href="https://www.google.com/settings/ads/preferences?hl=en">View and edit</a> your ads preferences, such as which categories might interest you, using the Ads Preferences Manager. You can also opt out of certain Google advertising services here.</em></li>
<li><em><a href="http://support.google.com/accounts/bin/answer.py?hl=en&amp;answer=97706">Use our editor</a> to see and adjust how your Google Profile appears to particular individuals.</em></li>
<li><em><a href="http://support.google.com/plus/bin/static.py?hl=en&amp;page=guide.cs&amp;guide=1257347">Control</a> who you share information with.</em></li>
<li><em><a href="http://www.dataliberation.org/">Take information</a> out of many of our services.</em></li>
</ul>
</blockquote>
<div>Vos activités sur Google font ce que vous attendez d&#8217;elles, mais parfois elles en font aussi un peu plus. Vous avez tous eu un jour où l&#8217;autre à utiliser <a href="http://www.google.com/recaptcha/learnmore" target="_blank">reCaptcha</a>, un outil racheté par Google, que tout le monde pense être une simple protection antispam. Et bien vous ne le saviez peut être pas, mais en plus d&#8217;être une solution antispam, reCaptcha a été utilisé par Google afin d&#8217;améliorer ses performances en matière de reconnaissance de caractères (OCR) dans le cadre de son titanesque projet de numérisation de livres, Google Books, ainsi que les anciens numéros du New-York Times.</div>
<p>&nbsp;</p>
<h3>La rétention de données</h3>
<div>C&#8217;est le second point de notre bref exposé qui pourrait avoir de quoi sérieusement nous fâcher. Dans <a href="http://arstechnica.com/tech-policy/news/2010/03/google-keeps-your-data-to-learn-from-good-guys-fight-off-bad-guys.ars" target="_blank">cet article d&#8217;Arstechnica</a>, on découvrira que selon le site, Google se sent investis d&#8217;une mission : &laquo;&nbsp;<em>apprendre des bonnes personnes pour combattre les mauvaises personnes</em>&laquo;&nbsp;&#8230; et ça, il y a vraiment de quoi trouver ça effrayant, surtout dit comme ça, en dehors de tout contexte.</div>
<p>&nbsp;</p>
<div>La réalité en fait assez duale, ce n&#8217;est ni tout blanc, ni tout noirs. Cependant la durée de conservation de certaines données est illimitée. La commission européenne a demandé à Google d&#8217;anonymiser les données relatives aux recherches, c&#8217;est ce que Google fait plus ou moins en supprimant le dernier octet de l&#8217;adresse IPau bout de 6 mois. Mais lorsque l&#8217;on parle d&#8217;anonymisation, on se doute bien que cette mesure est loin d&#8217;être suffisante. Le dernier octet effacé sur les IP ayant servi à faire des recherches ne suffiront certainement pas à anonymiser, au sens de garantir l&#8217;anonymat de l&#8217;internaute. Ces données pouvant être corrélées à d&#8217;autres services il sera toujours très simple de les rattacher à un compte Gmail, des historiques de chat, et donc obtenir l&#8217;identification de la personne, même si cette dernière a changé entre temps d&#8217;IP. On peut donc estimer que Google conserve ces données à vie et qu&#8217;il a en outre le loisir de les croiser avec beaucoup d&#8217;autres : carnets d&#8217;adresse, vidéo regardées sur Youtube, bibliothèque musicale de Google music ou encore déplacements via l&#8217;API de google maps avec des produits tels que <a href="https://www.google.com/latitude/b/0" target="_blank">Latitude</a>. Données non anonymisées&#8230; rétention à vie&#8230; exploitation commerciale, dont la revente ou le partage à des tiers (avec votre consentement, pour peu que vous preniez la peine de lire ce que Google vous propose quand vous souscrivez à ses services)&#8230; vous commencez peut être à mieux comprendre le problème.</div>
<p>&nbsp;</p>
<h2>&laquo;&nbsp;Même pas peur j&#8217;ai rien à me reprocher&nbsp;&raquo;</h2>
<div>C&#8217;est ici une réflexion qui m&#8217;agace au plus haut point, l&#8217;argument des personnes qui n&#8217;ont aucune compréhension des problématiques de la gestion de données personnelles à caractère nominatif. C&#8217;est typiquement <a href="http://www.aubistrogeek.com/2012/03/google-peut-bien-tout-savoir-sur-moi-ca.html?spref=tw" target="_blank">le cas de l&#8217;auteur de ce billet</a> qui n&#8217;a d&#8217;ailleurs probablement jamais lu ce que que Google conserve comme données sur lui, et encore moins combien de temps il les garde ou ce qu&#8217;il se réserve le droit d&#8217;en faire. C&#8217;est au bas mot triste pour lui, mais il est surtout parfaitement inconscient de véhiculer l&#8217;idée que &laquo;&nbsp;<em>après tout ce n&#8217;est pas grave puisque je n&#8217;ai rien à me reprocher</em>&laquo;&nbsp;.</div>
<p>&nbsp;</p>
<div>Et dans ce domaine, <a href="http://roget.biz/moi-jaime-que-google-sache-tout-de-moi?" target="_blank">la palme de la bêtise revient à ce billet</a>, techniquement parfaitement faux. Je cite : &laquo;&nbsp;<em>Je pense que notre ISP en sait encore plus que google, tout comme nos opérateurs mobiles et là on ne dit rien? Si vous avez un package complet chez SFR (tv, téléphone, internet), toutes vos données passent dans le même tuyau.</em>&laquo;&nbsp;. La comparaison avec un fournisseur d&#8217;accès à Internet en France est nulle et non avenue. Un fournisseur d&#8217;accès est régi par certaines lois, comme le Code des Postes et communications électroniques et surtout l&#8217;article <a href="http://www.legifrance.gouv.fr/affichCodeArticle.do?cidTexte=LEGITEXT000006070719&amp;idArticle=LEGIARTI000006417954&amp;dateTexte=20090620" target="_blank">226-15 du code pénal</a>. Pour les comprendre, il faut encore une fois distinguer le métier d&#8217;un FAI : acheminer vos communications, et les principes relatifs aux données personnelles que j&#8217;ai cité plus haut :</div>
<div>
<ul>
<li>La collecte des données ;</li>
<li>Le traitement des données (processing) ;</li>
<li>L&#8217;utilisation des données (exploitation) ;</li>
<li>La durée de conservation des données (rétention).</li>
</ul>
</div>
<div>Un FAI a une obligation légale de conservation, pendant une période donnée, de journaux de connexion. Ces derniers ne visent qu&#8217;à une seule chose : mettre un nom derrière une adresse IP à un instant T en cas de réquisition judiciaire. Il existe ensuite une exception, il s&#8217;agit de l&#8217;interception légale, qui permet aux FAI, sur demande expresse des autorités judiciaires, de procéder à des écoutes dites légales, c&#8217;est à dire des interceptions des vos communications qui seront soumises à un régime spécial de rétention.</div>
<p>&nbsp;</p>
<div>L&#8217;auteur de ce même billet est également  parfaitement inconscient  en terme de mesure du danger de l&#8217;exploitation des données personnelles : Je cite &laquo;&nbsp;<em>Je ne surfe pas sur des sites pédophiles ou illicites. Même si je surfe sur des sites porno, ce n’est pas illégal  que je sache, alors google peut toujours m’espionner.</em>&nbsp;&raquo; Gageons que l&#8217;auteur apprécierait que sa femme recoive des catalogues de sextoys par la Poste parce que ce dernier est passé devant un sex shop. Je dis bien devant&#8230; je ne parle même pas de rentrer, nous allons y revenir avec le Deep Packet Inspection.</div>
<p>&nbsp;</p>
<div>Un chiffre devrait commencer à vous faire réfléchir. Aujourd&#8217;hui Facebook <a href="http://www.numerama.com/magazine/21135-facebook-serait-evoque-dans-un-cas-de-divorce-sur-trois-au-royaume-uni.html" target="_blank">serait cité dans un cas de divorce sur trois au Royaume-Uni</a>. Le caractère intrusif et l&#8217;aspect un peu &laquo;&nbsp;<em>mouchard</em>&nbsp;&raquo; des réseaux sociaux est indéniable et il arrive forcément, un jour, où ceci a un impact, direct ou indirect sur votre vie&#8230; même au bistrot !</div>
<p>&nbsp;</p>
<div>Un autre point, bien connu des techniciens, c&#8217;est celui de la publicité contextuelle en temps réel lorsque vous utilisez la messagerie Gmail à partir de l&#8217;interface de Google. Quand vous écrivez un mail à votre compagne pour lui demander où elle souhaite partir en vacance et que vous voyez apparaitre alors même que vous composez le message, des publicités pour des séjours tout compris en Tunisie, SVP, ne croyez pas un instant qu&#8217;il s&#8217;agisse la de hasard. Techniquement, Google lit vos emails pour vous renvoyer une publicité contextualisée. Dans <a href="http://reflets.info/jacques-cremer-protection-de-la-vie-privee/" target="_blank">cet article</a> traitant également de la vie privée et des pratiques des publicitaires utilisant ces technologies d&#8217;inspection en profondeur des paquets (Deep Packet Inspection) à des fins publicitaires, souvent hors de tout controle (à priori pas en France, mais on va y revenir&#8230;), je m&#8217;étais insurgé contre cette pratique.</div>
<p>&nbsp;</p>
<h2>La CNIL ? &#8230; et pourquoi pas le père Noel ?</h2>
<p>&laquo;&nbsp;<em>Je suis en France tout va bien j&#8217;échappe à ces pratiques, la CNIL me protège</em>&laquo;&nbsp;&#8230; monumentale erreur !</p>
<div>La CNIL cautionne parfaitement cette pratique pourtant par définition assimilable à du viol de correspondance privée, <a href="http://reflets.info/orange-preferences-le-deep-packet-inspection-en-opt-in/" target="_blank">en l&#8217;encadrant </a>cependant semble t-il de manière très stricte&#8230; voir l&#8217;expérimentation <a href="http://reflets.info/deep-packet-inspection-orange/" target="_blank">Orange Préférences</a> et <a href="http://reflets.info/quand-la-cnil-fait-de-la-publicite-pour-le-deep-packet-inspection-dorange/" target="_blank">une représentante de la CNIL en faire la promotion à la radio</a> sans nommer ni Orange ni la technologie en question.</div>
<p>&nbsp;</p>
<div>Mais si la CNIL a pu encadrer Orange en exigeant certaines garanties sur la collecte, le traitement et l&#8217;exploitation des données analysées dans le cadre d&#8217;Orange Préférences, il n&#8217;en va pas du tout de même pour des entreprises non françaises. Et devinez qui on retrouve au coeur d&#8217;une expérimentation de ce type ? &#8230; Google ! Le service se nomme Google Screenwise, et comme pour Orange Préférences, il se fait sur Opt-In. Si Google rémunère les utilisateurs qui acceptent de se faire violer un peu plus leur vie privée, Google n&#8217;avoue pas publiquement utiliser de l&#8217;inspection en profondeur de paquets. Une lecture attentive des termes d&#8217;utilisation de ce service nous a permis de mettre en évidence un élément particulièrement inquiétant, par l&#8217;intermédiaire de GFK, partenaire de Google sur cette opération qui n&#8217;est autre qu&#8217;un actionnaire de Qosmos une entreprise française, qui est l&#8217;un des leaders mondiaux du Deep Packet Inspection. Avant de vous laisser séduire par Screenwise, <a href="http://reflets.info/google-screenwise-panel-mefiance/" target="_blank">de grâce lisez cet article</a>. Et la CNIL, concernant Screenwise&#8230; on ne l&#8217;a pas entendu.</div>
<p>&nbsp;</p>
<div>Enfin, il faut savoir qu&#8217;il n&#8217;est nul besoin de délivrer un service en France, et donc d&#8217;être soumis à nos lois restrictives en matière de protection de la vie privée, pour opérer une écoute et une interception de vos données sur Internet. Ce petit schéma devrait vous éclairer sur le nombre important de points sur le réseau qui permettent à des publicitaires, en dehors de tout contrôle, d&#8217;espionner votre activité sur Internet pour vous proposer de la publicité contextuelle ou collecter ces données à des fins de revente à des tiers.</div>
<div style="text-align: center;"><a href="http://bluetouff.com/wp-content/uploads/2012/03/ConnexionInternetNonSecure-413x550.png" rel="lightbox[7470]" title="ConnexionInternetNonSecure-413x550"><img class="aligncenter size-full wp-image-7474" title="ConnexionInternetNonSecure-413x550" src="http://bluetouff.com/wp-content/uploads/2012/03/ConnexionInternetNonSecure-413x550.png" alt="" width="413" height="550" /></a></div>
<p>&nbsp;</p>
<div>Ne serait-ce qu&#8217;au niveau français, on ne peut pas dire que la CNIL fasse preuve de zèle. Il est naturel de l&#8217;entendre de temps en temps s&#8217;exprimer contre de &laquo;&nbsp;gros acteurs&nbsp;&raquo;, c&#8217;est toujours bon en terme de communication et ça justifie les budgets. Il est en revanche bien plus rare de voir la CNIL monter au créneau pour des affaires pourtant très grave, comme cette énorme fuite de données à l&#8217;UMP où <a href="http://reflets.info/ump-mes-conseils-fr-un-etrange-partenariat/" target="_blank">MesConseils</a>, une petite entreprise visiblement peu qualifiée pour traiter des données personnelles, a eu l&#8217;idée grandiose <a href="http://reflets.info/doxump-ca-sent-mauvais/" target="_blank">de stocker sur des machines poubelles</a>, des bases de données sensibles qui contenaient des mots de passe de parlementaires pour accéder à des applications du réseau de l&#8217;Assemblée Nationale ou du Sénat. A quoi servaient ces bases de données, comment ont elles pu se retrouvées gérées de manière aussi catastrophique ? &#8230; une fois de plus, la CNIL on ne l&#8217;a pas entendu.</div>
<p>&nbsp;</p>
<div>La dernière foi que l&#8217;on a entendu la CNIL (et oui c&#8217;était encore <a href="http://reflets.info/le-honeypot-de-tmg/" target="_blank">à cause de nous</a>)  se pencher sur un cas en France, c&#8217;est sur <a href="http://reflets.info/tmg-la-cnil-sort-de-son-silence/" target="_blank">celui de TMG</a>, dans le cadre de la procédure de riposte graduée de l&#8217;HADOPI. Et encore il y aurait encore <a href="http://reflets.info/tmg-cnil-mise-en-demeure-de-test/" target="_blank">énormément à en dire</a>. Le rapport de la CNIL n&#8217;a pas été rendu public après <a href="http://reflets.info/la-cnil-tombe-finalement-sur-le-dos-des-ayants-droits-et-de-tmg/" target="_blank">que TMG ait été mis en demeure</a>. Puis quelques semaines plus tard, dans une parfaite opacité, celle ci déclare que &laquo;&nbsp;<em>maintenant c&#8217;est bon il n&#8217;y a plus de problème</em>&laquo;&nbsp;&#8230; sans plus d&#8217;explication. L&#8217;HADOPI n&#8217;a pas été dupe n&#8217;a d&#8217;ailleurs, jusqu&#8217;à aujourd&#8217;hui encore, pas rétabli l&#8217;interconnexion entre son système et celui de TMG.</div>
<p>&nbsp;</p>
<div>Conclusion &#8230; La CNIL, c&#8217;est bien mignon, <a href="http://reflets.info/la-cnil-ce-machin-qui-ne-sert-malheureusement-a-rien/" target="_blank">mais ça ne sert pas à grand chose</a>.Entendre la CNIL émettre des avis sur Google relève surtout du grand spectacle, mais sur le fond c&#8217;est relativement inintéressant. D&#8217;ailleurs Google lui a gentiment objecté une fin de non recevoir, lui expliquant que revenir en arrière créerait plus de confusion chez les utilisateurs qu&#8217;autre chose&#8230; ce qui est en pratique parfaitement vrai.</div>
<p>&nbsp;</p>
<h2>Plus sérieusement comment on fait ?</h2>
<p>Ne pas être d&#8217;accord avec les règles de confidentialité de Google vous laisse en fait 3 alternatives.</p>
<ul>
<li><strong>Ne plus utiliser Google</strong> : une solution radicale, mais ne fera pour le coup aucune concession en matière de vie privée</li>
<li><strong>Compter sur la CNIL pour qu&#8217;elle inflige une amende à Google</strong> : nous avons vu un peu plus haut que ce n&#8217;est certainement pas une amende qui changera un fait inhérent au pachydermique et incontournable Google. Nous avons également vu qu&#8217;il convient d&#8217;avoir une confiance toute relative en la CNIL attendu que celle-ci n&#8217;est déjà pas ultra réactive en France et que ce n&#8217;est surement pas pour des entreprises qui opèrent à l&#8217;étranger qu&#8217;elle sera techniquement et juridiquement compétente pour vous protéger.</li>
<li><strong>Utiliser Google de la manière la plus anonymisée possible</strong> : il existe des manières, moyennant quelques sacrifices en terme de confort d&#8217;utilisation qui vous permettent de conserver un certain anonymat en utilisant les services de Google. Elles mériteraient elles aussi un billet à elles seules mais voici déjà quelques pistes très simples concernant l&#8217;utilisation du service de mail de Google :</li>
</ul>
<blockquote>
<ol>
<li>Préférer un client mail comme <a href="http://www.getthunderbird.com" target="_blank">Thunderbird</a>/enigmail, chiffrer ses emails avec OpenPGP.</li>
<li>A la création du compte Gmail aller faire un tour dans les paramètres de son compte pour y désactiver l&#8217;archivage des conversations Gtalk (paramètres de votre compte mail sur l&#8217;interface de Google, puis onglet &laquo;&nbsp;chat&nbsp;&raquo;).</li>
<li>Gtalk le chat de Google, qui est également un compte Jabber. Ceci veut dire qu&#8217;avec un client compatible comme <a href="http://www.pidgin.im" target="_blank">Pidgin</a> on peut avec ce compte parler de manière chiffrée grâce à l&#8217;extension <a href="http://www.cypherpunks.ca/otr/ " target="_blank">OTR</a>&#8230;</li>
</ol>
</blockquote>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/06/du-troll-google-vs-privacy/">Du troll Google vs privacy</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7470&amp;md5=c12d8345ff0dd551f0f727d627ee4549" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2012/03/02/polemique-google-vie-privee/feed/</wfw:commentRss>
		<slash:comments>54</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2012%2F03%2F02%2Fpolemique-google-vie-privee%2F&amp;language=fr_FR&amp;category=text&amp;title=De+la+pol%C3%A9mique+Google+sur+la+vie+priv%C3%A9e&amp;description=Il+y+a+des+jours+comme+%C3%A7a+o%C3%B9+on+se+dit%2C+apr%C3%A8s+la+lecture+d%26%238217%3Bun+billet%2C+et+puis+d%26%238217%3Bun+autre%26%238230%3B+qu%26%238217%3Bapr%C3%A8s+tout%2C+on+devrait+laisser+tomber+les+combats+que+l%26%238217%3Bon...&amp;tags=confidentialit%C3%A9%2Cfeatured%2Cgoogle%2CS%C3%A9curit%C3%A9%2Cvie+priv%C3%A9e%2Cblog" type="text/html" />
	</item>
		<item>
		<title>HADOPI : An interoperable and modular XML bullshit</title>
		<link>http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/</link>
		<comments>http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/#comments</comments>
		<pubDate>Tue, 21 Feb 2012 18:38:34 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[HADOPI]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[filtrage]]></category>
		<category><![CDATA[sécurisation]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7431</guid>
		<description><![CDATA[L&#8217;HADOPI a aujourd&#8217;hui publié un document intéressant à plusieurs égards. Il s&#8217;agit d&#8217;un appel à expérimentations émanant des Labs. Il commence à dessiner quelque chose qui ressemble de manière très; très&#8230; très lointaine à de la &#171;&#160;sécurisation d&#8217;accès Internet », un terme qui à ce jour ne veut strictement rien dire. Je vous avais déjà expliqué que si l&#8217;on veut sécuriser un accès Internet, il existe bien un moyen, mais qui a un léger inconvénient dans<a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/", "theme": "silver", "style": "big", "title": "HADOPI : An interoperable and modular XML bullshit", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2012/02/ha-dopi2.jpg" rel="lightbox[7431]" title="ha-dopi2"><img class="alignright size-medium wp-image-7432" title="ha-dopi2" src="http://bluetouff.com/wp-content/uploads/2012/02/ha-dopi2-300x157.jpg" alt="" width="300" height="157" /></a></p>
<div>L&#8217;HADOPI a aujourd&#8217;hui publié un document intéressant à plusieurs égards. Il s&#8217;agit d&#8217;un appel à expérimentations émanant des Labs. Il commence à dessiner quelque chose qui ressemble de manière très; très&#8230; très lointaine à de la &laquo;&nbsp;<em><strong>sécurisation d&#8217;accès Internet </strong></em>», un terme <a href="http://bluetouff.com/2010/06/26/hadopi-la-negligence-caracterisee-definie-dans-un-decret-dapplication/" target="_blank">qui à ce jour ne veut strictement rien dire</a>. Je vous avais <a href="http://bluetouff.com/2010/10/05/anonymat-acte-1-vpn-et-hadopi-et-vous-vous-pensez-anonymes/" target="_blank">déjà expliqué</a> que si l&#8217;on veut sécuriser un accès Internet, il existe bien un moyen, mais qui a un léger inconvénient dans le cadre implicite fixé par HADOPI. Ce cadre implicite, c&#8217;est &laquo;&nbsp;<em>empêcher l&#8217;utilisation, frauduleuse ou non, des connexions Internet à des fins de téléchargement illégal »</em>. On a beau vous raconter n&#8217;importe quoi aujourd&#8217;hui sur la mission divine de l&#8217;HADOPI qui va d&#8217;un coup de baguette magique protéger vos accès Internet, jusqu&#8217;à preuve du contraire, c&#8217;est bien pour faire la chasse au partage qu&#8217;elle a été votée. Et qu&#8217;on ne vienne pas me tanner <a title="HADOPI : son pire échec" href="http://bluetouff.com/2012/02/20/hadopi-son-pire-echec/" target="_blank">avec la pédagogie</a>, on aurait pu en parler si le délit de contrefaçon avait été supprimé dans le cadre d&#8217;un téléchargement&#8230; mais c&#8217;est loin d&#8217;être le cas.</div>
<div>Le moyen de sécurisation de l&#8217;accès Internet auquel je fais référence n&#8217;est en outre qu&#8217;une brique pouvant concourir, couplé à de bonnes pratiques, à la sécurité de vos données et de vos échanges sur Internet. Il s&#8217;agit d&#8217;un VPN, chiffrant de bout en bout vos connexions. Et l&#8217;inconvénient est de taille puisque cette solution qui sécurise pour le coup vos communications rend sourds et aveugles nos amis de TMG&#8230; et donc l&#8217;HADOPI parfaitement inutile.</div>
<div>Les Labs de l&#8217;HADOPI se secouent donc les neurones pour innover. Les neurones ont beau être au rendez-vous, si ces dernières s&#8217;agitent autour d&#8217;une problématique mensongère, vous vous doutez bien qu&#8217;au final on obtiendra une belle bouillabaisse, mais certainement pas de quoi &laquo;&nbsp;<em>sécuriser un accès Internet »</em>.</div>
<div>Le document, <a href="http://labs.hadopi.fr/forum/lab-reseaux-et-techniques/vie-du-lab-reseaux-et-techniques/appel-experimentations" target="_blank">disponible ici</a>, souligne que cette initiative émane des Labs en totale liberté et se veut un préalable à l&#8217;adoption de spécifications fonctionnelles de &laquo;&nbsp;<em>moyens de sécurisation</em>&nbsp;&raquo; (MS) d&#8217;accès Internet. C&#8217;est clair pour vous ? &#8230; Et bien pas pour moi.</div>
<h3></h3>
<h3>☠ Reposons le problème</h3>
<div>Alors<a href="http://bluetouff.com/2010/06/26/hadopi-la-negligence-caracterisee-definie-dans-un-decret-dapplication/" target="_blank"> qu&#8217;on ne sait toujours pas où la responsabilité d&#8217;un internaute s&#8217;arrête</a> dans ce que le texte de loi appelle &laquo;&nbsp;<em>sécurisation d&#8217;une connexion Internet »</em>, l&#8217;objectif est ici d&#8217;inventer une nouvelle génération de logiciel qui n&#8217;est :</div>
<ul>
<li>ni un antivirus,</li>
<li>ni un firewall</li>
<li>ni un logiciel de contrôle parental</li>
<li>ni un IDS (système de détection d&#8217;intrusion)&#8230;</li>
</ul>
<div>Christine Albanel l&#8217;avait appelé un &laquo;&nbsp;<em>contre-logiciel »</em>, j&#8217;aimais beaucoup ce terme car on ne savait pas trop ce que ce logiciel devait contrer, mais on se doutait bien qu&#8217;elle allait nous en sortir une bonne. Au détour d&#8217;une question parlementaire, nous apprenions que <a href="http://bluetouff.com/2009/04/01/hadopi-le-contre-logiciel-christine-albanel-cetait-openoffice/" target="_blank">le &laquo;&nbsp;<em>contre-logiciel</em>&nbsp;&raquo; de Christine Albanel, c&#8217;était OpenOffice</a>, la suite bureautique qu&#8217;elle confondait avec un firewall.</div>
<div>Exit donc les antivirus, les firewalls, les solutions de contrôle parental, les IDS et les contre-logiciels, on parle maintenant assez sobrement de &laquo;&nbsp;<em>moyen de sécurisation »</em>&#8230; mais un moyen de sécurisation qui ne sait pas trop ce qu&#8217;il doit sécuriser. Le &laquo;&nbsp;<em>moyen de sécurisation »</em> c&#8217;est donc un peu de tout ça sans vraiment l&#8217;être et surtout, sans objectif clairement définit en matière de résultat attendu. Si vous me suivez jusque là, vous devez sentir vous aussi que dés le début, ça s&#8217;engage plutôt mal.</div>
<h3></h3>
<h3>☠ Re-Reformulation de la problématique</h3>
<div>Aujourd&#8217;hui, soit quand même plus de <a href="http://www.lemonde.fr/technologies/article/2009/09/22/hadopi-2-definitivement-adopte_1243797_651865.html" target="_blank">3 ans après l&#8217;adoption d&#8217;HADOPI 2</a>, alors que nous sommes dans une <a title="HADOPI : son pire échec" href="http://bluetouff.com/2012/02/20/hadopi-son-pire-echec/" target="_blank">phase répressive assumée</a>, les labs sont investis d&#8217;une mission plutôt casse gueule :</div>
<p style="text-align: center;">&laquo;&nbsp;<strong>Travailler à l&#8217;élaboration d&#8217;un bidule qui va permettre de spécifier un machin nouveau qui fait des trucs innovants mais qui restent à définir »</strong>. (NDLR : &laquo;&nbsp;<em>putain 3 ans! »</em>)</p>
<div>Comme nous sommes assurés qu&#8217;il ne peut ici s&#8217;agir de spécifier un moyen de sécurisation d&#8217;accès Internet qui sécurise la connexion de l&#8217;abonné au niveau :</div>
<ul>
<li>de l&#8217;accès à son réseau local ;</li>
<li>l&#8217;accès à son système ;</li>
<li>de la protection de son patrimoine informationnel ;</li>
<li>de la protection de son identité numérique ;</li>
<li>du transport de ses données sur le réseau&#8230;</li>
</ul>
<div>bref de la sécurité quoi&#8230; comme ce qu&#8217;une connexion sécurisée devrait apporter en terme de garanties pour protéger contexte et contenu des communications (pas de chiffrement surtout dés fois que ça empêcherait TMG de flasher les internautes), on s&#8217;oriente vers notre fameux &laquo;&nbsp;truc&nbsp;&raquo;.</p>
<div>
<h3></h3>
<h3>☠ Un appel à expérimenter le truc qui fait des bidules</h3>
<p>C&#8217;est déjà moins simple non ? Mais tenez vous bien, ce n&#8217;est pas terminé.</p>
<p>Le document nous apporte tout de même de bonnes nouvelles. Le truc devra être :</p>
<ul>
<li>Interopérable : les geeks se réjouissent, il vont pouvoir installer le même truc sur le Windows, leur GNU Linux, sur leur BSD, sur leur Mac, et même sur leur Smartphone&#8230; je sens que tu exultes toi le geek.</li>
<li>Modulaire : à vous les joies de l&#8217;écriture de plugins à truc pour faire d&#8217;autres machins que les bidules pour lesquels il est prévu initialement&#8230; (Régis tu as un bout de pomme de terre sur la joue&#8230;).</li>
<li>Encore plus modulaire ! Tu ne t&#8217;es pas gavé avec l&#8217;écriture de tes plugins à truc pour faire d&#8217;autres machins ? Que dirais tu de listes et de règles qui interagissent avec la chose ?&#8230; les mots commencent à me manquer.</li>
<li>Compatible avec des plugins à trucs qui font des bidules, et autorisant des listes et règles qui font des choses différentes des machins du truc&#8230; PFIIIIOUUUUU !</li>
</ul>
<div>Que nous manque t-il ? hummm wait&#8230; Une API bien sûr ! Et pas n&#8217;importe quelle API, pas une API de gonzesses, une API d&#8217;hommes ! Une vraie ! En XML et tout ! Une API transversale et interopérable ! La transversalité et l&#8217;interopérabilité d&#8217;une API permettant d&#8217;écrire des plugins du truc pour faire des bidules, passés au shaker avec les listes et les règles pour faire des choses sur le machin&#8230; je pense que nous le tenons notre concept.</div>
<h3></h3>
<h3>☠ Et ça aurait pu être pire !</h3>
<div>La bonne nouvelle ? La bonne nouvelle, nous la devons au fait que malgré une problématique mensongère, mal posée de manière délibérée et parfaitement à côté de la plaque de ce qu&#8217;elle prétend être, ce soit <a href="http://www.jmp.net/" target="_blank">Jean-Michel Planche</a> qui travaille sur ce dossier, entouré de personnes plutôt cortiquées, et qu&#8217;il le fait dans un esprit d&#8217;ouverture et de transparence appréciable. Nous avons échappé au <a href="http://fr.wikipedia.org/wiki/Multiprotocol_Label_Switching" target="_blank">MPLS</a> et la priorisation de trafic en coeur de réseau, aujourd&#8217;hui abandonné pour un &laquo;&nbsp;truc&nbsp;&raquo; côté utilisateur.</div>
<div>Le document s&#8217;oriente donc vers un MMF : un<strong> Moyen de Maîtrise des Flux réseaux</strong> laissant toute latitude à l&#8217;utilisateur et qui respectera les RFC relatives aux DNS (&#8230; t&#8217;enflamme pas Régis, c&#8217;est juste afin de mieux les filtrer, c&#8217;est pas avec ça que t&#8217;auras ton BIND DNSSEC censorship proof à la maison en deux clics).</div>
<div>
<h3></h3>
<h3>☠ An interoperable and modular XML bullshit</h3>
</div>
<div>Vous savez quoi ? Je vous disais déjà en 2009 que ces moyens de sécurisation seraient une arlésienne. Aujourd&#8217;hui j&#8217;en suis définitvement convaincu. La cause était d&#8217;ailleurs entendue quand le rapporteur <a href="http://bluetouff.com/2009/03/19/hadopi-marland-militello-dbat-technique/" target="_blank">Muriel Militello avouait que le débat technique ne l&#8217;intéressait pas</a>. Nos parlementaires ont voté un texte de merde&#8230; ils auront donc du caca, mais interopérable, modulaire et en XML.</div>
<p>Internautes, on vous la mise bien profond avec HADOPI&#8230; et c&#8217;est pas terminé.</p>
</div>
</div>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/20/hadopi-son-pire-echec/">HADOPI : son pire échec</a></li>
<li><a href="http://bluetouff.com/2012/02/15/20-minutes-na-pas-tout-compris-a-hadopi/">20 Minutes n&#8217;a pas tout compris à HADOPI</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7431&amp;md5=5611fd7bd64735d7d582a658f0231747" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2012%2F02%2F21%2Fhadopi-an-interoperable-and-modular-xml-bullshit%2F&amp;language=fr_FR&amp;category=text&amp;title=HADOPI+%3A+An+interoperable+and+modular+XML+bullshit&amp;description=L%26%238217%3BHADOPI+a+aujourd%26%238217%3Bhui+publi%C3%A9+un+document+int%C3%A9ressant+%C3%A0+plusieurs+%C3%A9gards.+Il+s%26%238217%3Bagit+d%26%238217%3Bun+appel+%C3%A0+exp%C3%A9rimentations+%C3%A9manant+des+Labs.+Il+commence+%C3%A0+dessiner+quelque+chose+qui+ressemble+de+mani%C3%A8re+tr%C3%A8s%3B...&amp;tags=filtrage%2CHADOPI%2Cs%C3%A9curisation%2CS%C3%A9curit%C3%A9%2Cblog" type="text/html" />
	</item>
		<item>
		<title>Wikileaks : les Spy Files sont en ligne</title>
		<link>http://bluetouff.com/2011/12/01/wikileaks-spy-files/</link>
		<comments>http://bluetouff.com/2011/12/01/wikileaks-spy-files/#comments</comments>
		<pubDate>Thu, 01 Dec 2011 14:10:44 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Amesys]]></category>
		<category><![CDATA[BlueCoat]]></category>
		<category><![CDATA[dpi]]></category>
		<category><![CDATA[SpyFiles]]></category>
		<category><![CDATA[surveillance]]></category>
		<category><![CDATA[wikileaks]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7334</guid>
		<description><![CDATA[Wikileaks, épaulé par OWNI, vient de publier aujourd&#8217;hui même les Spy Files, une liste de 1100 documents relatifs aux sociétés qui surveillent Internet. La majorité de ces documents sont des documents parfaitement publics mais ce travail de compilation reste tout à fait exceptionnel car il offre un instantané de l&#8217;état de l&#8217;art de la surveillance globale des communications sur Internet. On y trouve les principaux intégrateurs, leurs solutions, le superbe contrat d&#8217;Amesys à la Libye<a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2011/12/01/wikileaks-spy-files/", "theme": "silver", "style": "big", "title": "Wikileaks : les Spy Files sont en ligne", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2011/12/Capture-d’écran-2011-12-01-à-14.56.32.png" rel="lightbox[7334]" title="massive interception"><img class="alignright size-medium wp-image-7335" title="massive interception" src="http://bluetouff.com/wp-content/uploads/2011/12/Capture-d’écran-2011-12-01-à-14.56.32-300x300.png" alt="" width="300" height="300" /></a>Wikileaks, épaulé par <a title="owni spy files" href="http://owni.fr/2011/12/01/spy-files-interceptions-ecoutes-wikilleaks-qosmos-amesys-libye-syrie/" target="_blank">OWNI</a>, vient de publier aujourd&#8217;hui même les <a title="spyfiles" href="http://wikileaks.org/the-spyfiles.html" target="_blank">Spy Files</a>, une liste de 1100 documents relatifs aux sociétés qui surveillent Internet. La majorité de ces documents sont des documents parfaitement publics mais ce travail de compilation reste tout à fait exceptionnel car il offre un instantané de l&#8217;état de l&#8217;art de la surveillance globale des communications sur Internet. On y trouve les principaux intégrateurs, leurs solutions, le <a title="Amesys libye" href="http://wikileaks.org/spyfiles/docs/amesys/105_homeland-security-program-technical-specification-public.html" target="_blank">superbe contrat d&#8217;Amesys</a> à la Libye portant sur un système EAGLE d&#8217;interception global et ayant servi à la répression des opposants. Vous apprendrez d&#8217;ailleurs très prochainement qu&#8217;Amesys était parfaitement au courant de l&#8217;utilisation faite de son matériel.&lt;/subliminal&gt;</p>
<p>BlueCoat, une autre entreprise que nous <a title="bluecoat" href="http://reflets.info/?s=syrian+censorship" target="_blank">suivons</a> de près sur <em>Reflets.info</em> est également à l&#8217;honneur dans cette publication et Wikileaks vous invite à découvrir toute sa gamme.</p>
<p>Comme vous vous en doutez, les collègues de la team Reflets et votre serviteur allons revenir très prochainement sur cette publication et vous faire de nouvelles revelations sur les deals d&#8217;Amesys dans le &laquo;&nbsp;massive interception&nbsp;&raquo; et ce, dans des pays où vous n&#8217;auriez pas spécialement envie de passer vos vacances.</p>
<p>Je profite également de ce court billet pour vous annoncer que cette publication de Wikileaks donnera lieu à d&#8217;autres publication de notre part sur le sujet (c&#8217;est une évidence), mais que nous réfléchissons activement aux contre-mesures depuis un petit moment. Pour passer outre cette surveillance globale dont Amesys <a title="iss prague" href="http://wikileaks.org/spyfiles/files/0/21_200810-ISS-PRG-AMESYS.pdf" target="_blank">vendait si bien les mérites en 2008 à Prague</a>, nous allons tout prochainement lancer une offre de VPN un peu particulière (COMSEC). Une offre concernera les entreprises et l&#8217;autre les particuliers. Ces deux offres DPI-Proof® bénéficieront du même niveau de sécurité en offrant un chiffrement de vos communications portant sur les couches 4 à 7 du modèle OSI et viseront explicitement à rendre sourd et aveugles ces systèmes d&#8217;interceptions massifs.</p>
<p>&nbsp;</p>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/">Un 0day sur GameSpy</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7334&amp;md5=341cbb6271fdf16dac5e5c922269d525" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2011/12/01/wikileaks-spy-files/feed/</wfw:commentRss>
		<slash:comments>15</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2011%2F12%2F01%2Fwikileaks-spy-files%2F&amp;language=fr_FR&amp;category=text&amp;title=Wikileaks+%3A+les+Spy+Files+sont+en+ligne&amp;description=Wikileaks%2C+%C3%A9paul%C3%A9+par+OWNI%2C+vient+de+publier+aujourd%26%238217%3Bhui+m%C3%AAme+les+Spy+Files%2C+une+liste+de+1100+documents+relatifs+aux+soci%C3%A9t%C3%A9s+qui+surveillent+Internet.+La+majorit%C3%A9+de+ces+documents+sont+des...&amp;tags=Amesys%2CBlueCoat%2Cdpi%2CSpyFiles%2Csurveillance%2Cwikileaks%2Cblog" type="text/html" />
	</item>
		<item>
		<title>Un 0day sur GameSpy</title>
		<link>http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/</link>
		<comments>http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/#comments</comments>
		<pubDate>Wed, 19 Oct 2011 12:58:41 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[FPS]]></category>
		<category><![CDATA[Gamespy]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7300</guid>
		<description><![CDATA[Un 0day ciblant  GameSpy, bien connu des joueurs en ligne de FPS (Quake 3, Halflife..)  serait exploité depuis plusieurs semaines. De gros hébergeurs servent donc actuellement un splendide botnet qui DDoS allègrement tout ce qui bouge. Le site l0g.me a publié aujourd&#8217;hui ce 0day. Mais la vraie question, c&#8217;est quid de la responsabilité des hébergeurs, qui informés de ces attaques, refusent de couper le service exploité&#8230; et donc, contribuent passivement à ces attaques. OVH pour<a href="http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/", "theme": "silver", "style": "big", "title": "Un 0day sur GameSpy", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2011/10/06-23-2003-gamespy.gif" rel="lightbox[7300]" title="06-23-2003-gamespy"><img class="size-full wp-image-7301 alignright" title="06-23-2003-gamespy" src="http://bluetouff.com/wp-content/uploads/2011/10/06-23-2003-gamespy.gif" alt="" width="233" height="233" /></a>Un 0day ciblant  GameSpy, bien connu des joueurs en ligne de FPS (Quake 3, Halflife..)  serait exploité depuis plusieurs semaines. De gros hébergeurs servent donc actuellement un splendide botnet qui DDoS allègrement tout ce qui bouge. Le site <a title="fps 0day gamespy" href="http://l0g.me/fps-0day-for-the-lulz/" target="_blank">l0g.me a publié aujourd&#8217;hui ce 0day</a>. Mais la vraie question, c&#8217;est quid de la responsabilité des hébergeurs, qui informés de ces attaques, refusent de couper le service exploité&#8230; et donc, contribuent passivement à ces attaques.</p>
<p>OVH pour ne citer que lui serait au courant de la situation depuis plusieurs jours mais l&#8217;hébergeur se refuse de couper les serveurs de jeux compromis. Quand on connait la force de frappe découlant de ses capacités réseaux, on comprend vite qu&#8217;OVH doit relayer pas mal d&#8217;attaques bien violentes. Si l&#8217;hébergeur n&#8217;est pas responsable de la vulnérabilité, n&#8217;a t-il pas le devoir, une fois informé, de couper les services faillibles ?</p>
<p>La question de fond c&#8217;est surtout &#8230; &laquo;&nbsp;pourquoi l&#8217;éditeur n&#8217;a pas encore patché ?&nbsp;&raquo;</p>
<p>&nbsp;</p>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7300&amp;md5=5371fcf366e2dbb3668f1420cd24b42b" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2011/10/19/un-0day-sur-gamespy/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2011%2F10%2F19%2Fun-0day-sur-gamespy%2F&amp;language=fr_FR&amp;category=text&amp;title=Un+0day+sur+GameSpy&amp;description=Un+0day+ciblant+%C2%A0GameSpy%2C+bien+connu+des+joueurs+en+ligne+de+FPS+%28Quake+3%2C+Halflife..%29+%C2%A0serait+exploit%C3%A9+depuis+plusieurs+semaines.+De+gros+h%C3%A9bergeurs+servent+donc+actuellement+un+splendide+botnet+qui...&amp;tags=0day%2Cexploit%2CFPS%2CGamespy%2CS%C3%A9curit%C3%A9%2Cblog" type="text/html" />
	</item>
		<item>
		<title>21 points pour améliorer la sécurité d&#8217;une infrastructure SCADA</title>
		<link>http://bluetouff.com/2011/10/18/scada-securite-doe/</link>
		<comments>http://bluetouff.com/2011/10/18/scada-securite-doe/#comments</comments>
		<pubDate>Tue, 18 Oct 2011 06:27:28 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Energie]]></category>
		<category><![CDATA[scada]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7285</guid>
		<description><![CDATA[Le département de l&#8217;énergie américain vient de publier un petit guide comprenant 21 points pour améliorer la sécurité d&#8217;une infrastructure SCADA. Ce petit document (télécharger au format PDF &#8211; 3 Mo) énonce de grands principes de sécurité applicables pour tout déploiement d&#8217;un SCADA. La nature des systèmes SCADA (télémesure et télégestion), fait qu&#8217;on les retrouve au coeur de systèmes critiques. Vous comprendrez donc que ces principes sont parfaitement applicables par des entreprises non américaines. A<a href="http://bluetouff.com/2011/10/18/scada-securite-doe/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2011/10/18/scada-securite-doe/", "theme": "silver", "style": "big", "title": "21 points pour améliorer la sécurité d&#8217;une infrastructure SCADA", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2011/10/doe-logo.jpg" rel="lightbox[7285]" title="doe-logo"><img class="alignright size-medium wp-image-7286" title="doe-logo" src="http://bluetouff.com/wp-content/uploads/2011/10/doe-logo-300x300.jpg" alt="DOE" width="300" height="300" /></a>Le <a title="Energy.gov" href="http://energy.gov/" target="_blank">département de l&#8217;énergie </a>américain vient de publier <a title="SCADA security" href="http://www.oe.netl.doe.gov/docs/prepare/21stepsbooklet.pdf" target="_blank">un petit guide comprenant 21 points</a> pour améliorer la sécurité d&#8217;une infrastructure <a title="SCADA" href="http://fr.wikipedia.org/wiki/Supervisory_Control_and_Data_Acquisition" target="_blank">SCADA</a>. Ce petit document (<a title="SCADA Security DOE" href="http://bluetouff.com/wp-content/uploads/2011/10/21stepsbooklet.pdf" target="_blank">télécharger au format PDF &#8211; 3 Mo</a>) énonce de grands principes de sécurité applicables pour tout déploiement d&#8217;un SCADA. La nature des systèmes SCADA (télémesure et télégestion), fait qu&#8217;on les retrouve au coeur de systèmes critiques. Vous comprendrez donc que ces principes sont parfaitement applicables par des entreprises non américaines. A ma connaissance, en dehors de certains travaux d&#8217;EADS (<a title="Clusif SCADA" href="http://bluetouff.com/wp-content/uploads/2011/10/CLUSIF-SCADA-EADS.pdf" target="_blank">télécharger au format PDF &#8211; 444 Ko</a>), on ne trouve pas de guides visant à la sécurisation de ces systèmes. Les menaces grandissantes, dont la plus visible, <a title="stuxnet" href="http://bluetouff.com/tags/stuxnet/">Stuxnet</a>, a agité le monde de la cyber sécurité cette année, justifient que les gouvernement s&#8217;intéressent de près à la sécurité de ces systèmes. Comme ils contrôlent des infrastructures physiques, il y a un risque de destruction matérielle, et donc, un risque de pertes en vies humaines.</p>
<p>Ce petit guide est donc à placer entre les mains de nos entreprises. Ce sont certes des conseils de bon sens, mais il y a fort à parier qu&#8217;en France, nombre d&#8217;infrastructures critiques ne les respectent pas.</p>
<p><a style="margin: 12px auto 6px auto; font-family: Helvetica,Arial,Sans-serif; font-style: normal; font-variant: normal; font-weight: normal; font-size: 14px; line-height: normal; font-size-adjust: none; font-stretch: normal; -x-system-font: none; display: block; text-decoration: underline;" title="View Department of Energy : Scada Security on Scribd" href="http://www.scribd.com/doc/69245754/Department-of-Energy-Scada-Security">Department of Energy : Scada Security</a><iframe id="doc_7613" src="http://www.scribd.com/embeds/69245754/content?start_page=1&amp;view_mode=list&amp;access_key=key-2er7m6ypxrmu2az1gt5p" frameborder="0" scrolling="no" width="100%" height="600" data-auto-height="true" data-aspect-ratio="0.772727272727273"></iframe><script type="text/javascript">// <![CDATA[
(function() { var scribd = document.createElement("script"); scribd.type = "text/javascript"; scribd.async = true; scribd.src = "http://www.scribd.com/javascripts/embed_code/inject.js"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(scribd, s); })();
// ]]&gt;</script></p>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7285&amp;md5=2de7e6d9cd1c71f376658162a936721e" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2011/10/18/scada-securite-doe/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2011%2F10%2F18%2Fscada-securite-doe%2F&amp;language=fr_FR&amp;category=text&amp;title=21+points+pour+am%C3%A9liorer+la+s%C3%A9curit%C3%A9+d%26%238217%3Bune+infrastructure+SCADA&amp;description=Le+d%C3%A9partement+de+l%26%238217%3B%C3%A9nergie+am%C3%A9ricain+vient+de+publier+un+petit+guide+comprenant+21+points+pour+am%C3%A9liorer+la+s%C3%A9curit%C3%A9+d%26%238217%3Bune+infrastructure+SCADA.+Ce+petit+document+%28t%C3%A9l%C3%A9charger+au+format+PDF+%26%238211%3B+3...&amp;tags=Energie%2Cscada%2CS%C3%A9curit%C3%A9%2Cblog" type="text/html" />
	</item>
		<item>
		<title>A TOR&#8230; ou à raison</title>
		<link>http://bluetouff.com/2011/10/15/a-tor-ou-a-raison/</link>
		<comments>http://bluetouff.com/2011/10/15/a-tor-ou-a-raison/#comments</comments>
		<pubDate>Sat, 15 Oct 2011 11:22:01 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Broutilles]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[anonymat]]></category>
		<category><![CDATA[tor]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7220</guid>
		<description><![CDATA[Vous avez peut être vu passer le vent de panique qui souffle sur TOR depuis qu&#8217;Eric Filiol, directeur du laboratoire de recherche en cryptologie et virologie de l’ESIEA, a annoncé le fruit du travail de son équipe sur le réseau &#171;&#160;onion routé&#160;&#187;, venant ébranler la confiance dans l&#8217;anonymisation offerte par TOR. Rappelons que dans certains pays, moins cléments que le notre concernant la liberté d&#8217;expression (si ça existe!), l&#8217;anonymat est la seule manière d&#8217;exprimer des points de<a href="http://bluetouff.com/2011/10/15/a-tor-ou-a-raison/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2011/10/15/a-tor-ou-a-raison/", "theme": "silver", "style": "big", "title": "A TOR&#8230; ou à raison", "nick": "bluetouff"});
			</script></div></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2011/10/oignon.jpg" rel="lightbox[7220]" title="oignon"><img class="alignright size-medium wp-image-7221" title="oignon" src="http://bluetouff.com/wp-content/uploads/2011/10/oignon-300x200.jpg" alt="" width="300" height="200" /></a>Vous avez peut être vu passer le vent de panique qui souffle sur <a title="Tor Project" href="http://www.torproject.org" target="_blank">TOR</a> depuis qu&#8217;Eric Filiol, directeur du laboratoire de recherche en cryptologie et virologie de l’<a title="esiea" href="http://www.esiea.fr" target="_blank">ESIEA</a><strong>,</strong> a annoncé le fruit du travail de son équipe sur le réseau &laquo;&nbsp;onion routé&nbsp;&raquo;, venant ébranler la confiance dans l&#8217;anonymisation offerte par TOR. Rappelons que dans certains pays, moins cléments que le notre concernant la liberté d&#8217;expression (si ça existe!), l&#8217;<a title="Anonymat – Acte 1 : VPN et HADOPI… et vous vous pensez anonymes ?" href="http://bluetouff.com/2010/10/05/anonymat-acte-1-vpn-et-hadopi-et-vous-vous-pensez-anonymes/" target="_blank">anonymat</a> est la seule manière d&#8217;exprimer des points de vues politiques, culturels, religieux ou artistiques&#8230;</p>
<p>Que s&#8217;est il donc passé ? L&#8217;affaire est très bien expliquée <a title="IT ESpresso" href="http://www.itespresso.fr/securite-it-la-confiance-dans-le-reseau-d-anonymisation-tor-est-ebranlee-47287.html" target="_blank">sur le site ITEspresso</a>.</p>
<p>Première surprise, Eric Filiol annonce 181 nodes cachés découverts grâce à un algo maison, cartographiant le réseau TOR sur une Google Map :</p>
<blockquote><p><em>« Il existe des noeuds cachés non répertoriés dans le code source. Seule la fondation TOR connaît ces routeurs cachés. On a développé un algorithme compliqué pour les identifier. On en a écrit une librairie (181 TOR bridges découverts à ce jour). C’est une base non publique mais il est illusoire de penser que ce niveau de sécurité n’est pas accessible (…) Le code source sera mis à disposition mi-novembre. »</em></p></blockquote>
<p>On apprend également que sur les plus de 9000 nodes, environ 1500, seraient vulnérables à des escalations de privilèges.</p>
<p>Le routage complexe de TOR a lui été semble t-il mis en défaut par les chercheurs, ce par le biais d&#8217;un virus agissant sur la mémoire et provocant des embouteillages sur certains noeuds. Ainsi il devient possible selon le chercheur d&#8217;orienter les flux sur des nodes&#8230; en somme, de la prédiction de routage&#8230;on sent bien ce qui va venir juste après.</p>
<blockquote><p><em>« J’infecte une partie du réseau TOR, je peux contrôler les flux qui passent. »</em></p></blockquote>
<p>Il devient par ce biais, sans avoir besoin de saturer le réseau, de créer des micro-congestions afin de faciliter le <a title="packet sniffer" href="http://fr.wikipedia.org/wiki/Packet_sniffer" target="_blank">packet sniffing</a>.</p>
<p>Mais il y a plus fâcheux : la couche de chiffrement, assurant la secret dans le transport des données, toujours selon Eric Filiol, ne serait pas au top :</p>
<blockquote><p><em>« La cryptographie implantée dans TOR est mauvaise…On a réduit considérablement le degré de deux des trois couches de chiffrement. »</em></p></blockquote>
<p><em></em>Le directeur de recherche du laboratoire indique également que la fondation n&#8217;a pas très bien réagi à l&#8217;annonce de ces travaux :</p>
<blockquote><p><em>« La fondation a fait une demande de manière agressive pour me faire comprendre en évoquant la dimension de ‘responsible disclosure’. Mais tout ce qui m’importe, c’est de savoir si c’est légal ou pas » </em></p></blockquote>
<p><em></em>Et enfonce le clou :</p>
<blockquote><p><em>« On ne peut pas imaginer que la fondation derrière TOR ne soit pas consciente de ses failles<em> » </em></em></p></blockquote>
<p><em></em>Cette dernière accusation semble elle, plus grave et surtout moins objective car comme le souligne ITEspresso, elle sous-entend que la finalité du réseau TOR, qui a obtenu le soutien financier du gouvernement américain ne serait pas si limpide que cela. Et ça pour tout vous dire, je peine à y croire. Quoi qu&#8217;il en soit, en attendant la conférence qui se tiendra à la fin du mois à Sao Paulo au Brésil où l&#8217;équipe de chercheurs devrait dévoiler ses travaux, mon sentiment est que :</p>
<p>1° Eric Filiol n&#8217;est pas du genre à bluffer</p>
<p>2° Les vecteurs d&#8217;attaques expliqués sont tout à fait crédibles</p>
<p>3° Si la sécurité est une affaire de confiance, alors, le réseau TOR est aujourd&#8217;hui ébranlé.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/22/hadopi-jihad-sarkozy-terrorisme/">Vers une HADOPI du Jihad ou le jour où Nicolas Sarkozy a baissé son pantalon face au terrorisme</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/06/du-troll-google-vs-privacy/">Du troll Google vs privacy</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7220&amp;md5=5665bade77547aaf81984552cc0ab2e5" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2011/10/15/a-tor-ou-a-raison/feed/</wfw:commentRss>
		<slash:comments>25</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2011%2F10%2F15%2Fa-tor-ou-a-raison%2F&amp;language=fr_FR&amp;category=text&amp;title=A+TOR%26%238230%3B+ou+%C3%A0+raison&amp;description=Vous+avez+peut+%C3%AAtre+vu+passer+le+vent+de+panique+qui+souffle+sur+TOR+depuis+qu%26%238217%3BEric+Filiol%2C+directeur+du+laboratoire+de+recherche+en+cryptologie+et+virologie+de+l%E2%80%99ESIEA%2C%C2%A0a+annonc%C3%A9+le...&amp;tags=anonymat%2CS%C3%A9curit%C3%A9%2Ctor%2Cblog" type="text/html" />
	</item>
		<item>
		<title>Le virus informatique Stuxnet aurait affecté le fonctionnement de centrifugeuses nucléaires en Iran</title>
		<link>http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/</link>
		<comments>http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/#comments</comments>
		<pubDate>Mon, 29 Nov 2010 16:07:23 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[cablegate]]></category>
		<category><![CDATA[iran]]></category>
		<category><![CDATA[nucléaire]]></category>
		<category><![CDATA[scada]]></category>
		<category><![CDATA[sécur]]></category>
		<category><![CDATA[stuxnet]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=7004</guid>
		<description><![CDATA[Je me doutais bien qu&#8217;on avait pas finit d&#8217;entendre parler de Stuxnet, ce vers informatique que les experts soupçonnaient depuis le début de viser la centrale nucléaire de Natanz en Iran (et peut-être également celle de Qom dont la confirmation de l&#8217;existence nous a été hier révélée par le Cablegate de Wikileaks). La sophistication de ce code, couplée au type d&#8217;équipements qu&#8217;il attaquait laissait peu de doute sur le fait qu&#8217;il ne s&#8217;agissait pas d&#8217;un petit bidouillage<a href="http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/", "theme": "silver", "style": "big", "title": "Le virus informatique Stuxnet aurait affecté le fonctionnement de centrifugeuses nucléaires en Iran", "nick": "bluetouff"});
			</script></div></div><div class="socialize-in-button socialize-in-button-left"><a title="Post to Google Buzz" class="google-buzz-button" href="http://www.google.com/buzz/post" data-button-style="normal-count" data-url="http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/"></a></div></div><div id="_mcePaste">
<div id="attachment_7005" class="wp-caption alignright" style="width: 310px"><a href="http://bluetouff.com/wp-content/uploads/2010/11/nuke.jpg" rel="lightbox[7004]" title="nuke"><img class="size-medium wp-image-7005" title="nuke" src="http://bluetouff.com/wp-content/uploads/2010/11/nuke-300x277.jpg" alt="nuke" width="300" height="277" /></a><p class="wp-caption-text">Stuxnet targets nuke</p></div>
<p>Je me doutais bien qu&#8217;on avait pas finit d&#8217;entendre parler de <a title="stuxnet et la scadastrophe" href="http://bluetouff.com/2010/09/26/scada-et-stuxnet-ou-les-premices-dune-scadastrophe/" target="_blank">Stuxnet</a>, ce vers informatique que les experts soupçonnaient depuis le début de viser la centrale nucléaire de Natanz en Iran (et peut-être également celle de Qom dont la <a title="Qom nuke" href="http://bluetouff.com/2010/11/29/cablegate-vers-une-nouvelle-donne-des-relations-diplomatiques-mondiales/" target="_blank">confirmation de l&#8217;existence</a> nous a été hier révélée par le Cablegate de Wikileaks). La sophistication de ce code, couplée au type d&#8217;équipements qu&#8217;il attaquait laissait peu de doute sur le fait qu&#8217;il ne s&#8217;agissait pas d&#8217;un petit bidouillage &laquo;&nbsp;pour la gloire&nbsp;&raquo;.</p>
</div>
<div id="_mcePaste">On <a title="stuxnet le monde" href="http://www.lemonde.fr/technologies/article/2010/11/29/iran-plusieurs-centrifugeuses-affectees-par-un-virus-informatique_1446546_651865.html" target="_self">apprend aujourd&#8217;hui par le quotidien &laquo;&nbsp;Le Monde&nbsp;&raquo;</a> que Stuxnet pourrait avoir remplis ses objectifs. Une <a title="stuxnet code analysis" href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf" target="_blank">analyse du code poussée</a> avait révélé que Stuxnet était destiné à affecter la vitesse des centrifugeuses en ciblant les convertisseurs de fréquences qui alimentent les moteurs des centrifugeuses, comme l&#8217;explique Symantec dans <a title="stuxnet symantec" href="http://www.symantec.com/connect/blogs/stuxnet-breakthrough" target="_self">son analyse</a>.</div>
<div>
<div>Le président iranien M. Ahmadinejad confirme donc aujourd&#8217;hui que le worm a atteint au moins un de ses objectifs :  « <em>Ils ont pu, de manière limitée, mettre hors service plusieurs de nos centrifugeuses avec les logiciels installés sur les pièces électroniques. Mais nos experts ont pu intervenir et ils ne sont plus capables de le faire aujourd&#8217;hu</em>i&nbsp;&raquo;.</div>
<div>Toutefois, Stuxnet ne semble pas encore avoir livré tous ses secrets, son origine toujours mystérieuse et sa singularité technique ont de quoi effrayer autant que fasciner. Enfin, Téhéran a soufflé le <a title="stuxnet éradiqué ?" href="http://www.clubic.com/antivirus-securite-informatique/virus-hacker-piratage/malware-logiciel-malveillant/actualite-369954-iran-evite-stuxnet.html" target="_blank">chaud et le froid</a> sur l&#8217;infection de ses équipements, il reste compliqué de se faire une opinion sur l&#8217;impact réel de Stuxnet sur les infrastructures nucléaires iraniennes.</div>
</div>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=7004&amp;md5=ba983b52098c5bd4d9db5fcccf2f5acc" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2010/11/29/le-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2010%2F11%2F29%2Fle-virus-informatique-stuxnet-aurait-affecte-le-fonctionnement-de-centrifugeuses-nucleaires-en-iran%2F&amp;language=fr_FR&amp;category=text&amp;title=Le+virus+informatique+Stuxnet+aurait+affect%C3%A9+le+fonctionnement+de+centrifugeuses+nucl%C3%A9aires+en+Iran&amp;description=Je+me+doutais+bien+qu%26%238217%3Bon+avait+pas+finit+d%26%238217%3Bentendre+parler+de+Stuxnet%2C+ce+vers+informatique+que+les+experts+soup%C3%A7onnaient+depuis+le+d%C3%A9but+de+viser+la+centrale+nucl%C3%A9aire+de+Natanz+en...&amp;tags=cablegate%2Ciran%2Cnucl%C3%A9aire%2Cscada%2Cs%C3%A9cur%2Cstuxnet%2Cblog" type="text/html" />
	</item>
		<item>
		<title>Je vous présente le blog d&#8217;un nouveau copain</title>
		<link>http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/</link>
		<comments>http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/#comments</comments>
		<pubDate>Wed, 24 Nov 2010 09:18:41 +0000</pubDate>
		<dc:creator>bluetouff</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[anonymat]]></category>
		<category><![CDATA[gnuzer]]></category>
		<category><![CDATA[vpn]]></category>

		<guid isPermaLink="false">http://bluetouff.com/?p=6776</guid>
		<description><![CDATA[Cher Gnuzer, Tu as pris le temps de répondre, de manière argumentée, à certaines de mes positions. Je trouve ta démarche honorable, du coup, je vais te donner un petit coup de pouce en te répondant publiquement et surtout en te donnant la visibilité que mérite ta réponse. Je suis assez embêté de ne pouvoir linker l&#8217;article lui même mais ceci est du à la redirection de ton nom de domaine, un AName aurait été<a href="http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/"> <br /><br /> (Lire la suite)…</a>]]></description>
			<content:encoded><![CDATA[<div class="socialize-in-content" style="float:left;"><div class="socialize-in-button socialize-in-button-left"><div class="topsy_widget_data"><script type="text/javascript">
			topsyWidgetPreload({"url": "http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/", "theme": "silver", "style": "big", "title": "Je vous présente le blog d&#8217;un nouveau copain", "nick": "bluetouff"});
			</script></div></div><div class="socialize-in-button socialize-in-button-left"><a title="Post to Google Buzz" class="google-buzz-button" href="http://www.google.com/buzz/post" data-button-style="normal-count" data-url="http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/"></a></div></div><p><a href="http://bluetouff.com/wp-content/uploads/2010/11/c-series-padlock.jpg" rel="lightbox[6776]" title="c series padlock"><img class="alignright size-medium wp-image-6777" title="c series padlock" src="http://bluetouff.com/wp-content/uploads/2010/11/c-series-padlock-300x284.jpg" alt="sécurité" width="300" height="284" /></a>Cher Gnuzer,<br />
<a title="gnuzer" href="http://gnuzer.fr.cr/" target="_blank">Tu as pris le temps de répondre, de manière argumentée</a>, à certaines de mes positions. Je trouve ta démarche honorable, du coup, je vais te donner un petit coup de pouce en te répondant publiquement et surtout en te donnant la visibilité que mérite ta réponse. Je suis assez embêté de ne pouvoir linker l&#8217;article lui même mais ceci est du à la redirection de ton nom de domaine, un AName aurait été préférable. Là le pointage de ton nom de domaine n&#8217;observe pas la première des bonnes pratiques du web, à savoir une URL par contenu.<br />
Je passe sur tes attaques personnelles, je ne m&#8217;abaisserai même pas à y répondre. Je vais me concentrer sur ton contre-argumentaire&#8230;</p>
<p>1° &laquo;&nbsp;<em>Thèse : Le VPN, Çaylemal.</em>&nbsp;&raquo;<br />
Là tu as soit un problème de lecture, soit tu tombe dans le travers que tu me reproche dans le premier couplet de ta chanson.</p>
<p>2° &laquo;&nbsp;<em>Ça, c’est le bruit de la claque que prend dans la tronche un cyberrésistant récemment converti au crypto-anarchisme comme moi</em>&nbsp;&raquo;<br />
Si tu as besoin de mettre en avant tes talents de crypto anarcho pour contourner HADOPI c&#8217;est que tu n&#8217;as pas compris grand chose :</p>
<ul>
<li>ni à la loi HADOPI</li>
<li>ni à Internet</li>
</ul>
<p>Tu te qualifies de cyber résistant ? En te cachant pour downloader un MP3 ? C&#8217;est où que tu résistes dans l&#8217;histoire là ?<br />
Tu fais la bêtise de confondre clicodrome VPN et cryptoanarchisme, là on est carrément dans l&#8217;amalgame de noobs qui va pas tarder à nous dire qu&#8217;il est rentré dans la matrice pour échapper à HADOPI.</p>
<p>3° &laquo;&nbsp;<em>le lectorat de Bluetouff’s blog n’est finalement pas aussi élitiste que peuvent le faire croire ses articles très pointus sur la sécurité informatique.</em>&nbsp;&raquo;<br />
Je n&#8217;ai pas la prétention de m&#8217;adresser  aux l33tz, d&#8217;ailleurs je doute qu&#8217;ils trouvent des choses intéressantes dans mon blog, mon action se situe plutôt au niveau de la sensibilisation, et à te lire, je vois que j&#8217;ai encore du travail.</p>
<p>4° &laquo;&nbsp;<em>N’oublions pas qu’avec HADOPI et LOPPSI nous sommes tous des criminels…</em>&nbsp;&raquo;<br />
Tu te présente aux élections présidentielles ? Tu es déjà en campagne là ?</p>
<p>5° &laquo;&nbsp;<em>Remarque : Bluetouff clarifie sa pensée dans sa réponse à Korben : selon Bluetouff, il ne faudrait pas se cacher pour exercer notre activité illégale</em>&nbsp;&raquo;<br />
Ok c&#8217;est donc que tu as bien tout compris de travers, selon moi cette activité ne devrait pas être illégale, et te cacher c&#8217;est comme bloquer un site web, ça s&#8217;appelle fermer les yeux, c&#8217;est une attitude de couille molle.</p>
<p>6° &laquo;&nbsp;<em>Tout délinquant essaye d’échapper à la répression. Si désormais nous sommes tous des délinquants, il est naturel que nous essayions tous d’échapper à la répression.</em>&nbsp;&raquo;<br />
Tu te considère comme un délinquant ? Bravo, moi pas et j&#8217;essayais de me battre pour expliquer que tu n&#8217;en étais pas un&#8230; ton billet me refroidit pas mal&#8230;</p>
<p>7° &laquo;&nbsp;<em>je donne d’avantage de chances de survie aux “planqués” qu’aux héros contestataires</em>.&nbsp;&raquo;<br />
A chacun son truc mais en dehors du fait qu&#8217;on a pas besoin d&#8217;être un héro pour dire qu&#8217;on est pas d&#8217;accord avec une loi débile, il va falloir que tu m&#8217;explique comment un planqué peut faire changer une loi injuste. Ce qui me fait dire que tu n&#8217;es pas du tout un cyber résistant, tu es juste une personne qui ne pense qu&#8217;à sa tronche et à pouvoir télécharger tranquilement&#8230; planquée. Ce qui compte ici c&#8217;est ta survie à toi, surement pas le respect des libertés d&#8217;autrui.</p>
<p>8° Je ne reviendrai pas une fois de plus sur les usages du VPN, mais la &laquo;&nbsp;panacée&nbsp;&raquo; c&#8217;est :</p>
<ul>
<li>un darknet privatif où on accorde confiance à chaque node</li>
<li>l&#8217;utilisation de protocoles non standards multiplexés, bien évidemment chiffrés, end to end (on est loin du VPN à papa là)</li>
<li>une connaissance juridique sur les points d&#8217;entrées et de sorties</li>
<li>Le tout dans une VM avec un OS fait pour (au pif OpenBSD)</li>
<li>Un serveur X over SSH</li>
<li>Pas de plugin à la con dans le navigateur</li>
<li>&#8230; et accessoirement allumer son cerveau pendant qu&#8217;on surf.</li>
</ul>
<p>9° Sur la suite c&#8217;est amusant car tu as une bonne compréhension technique de la problématique, c&#8217;est donc bien sur la philosophie que nos avis divergent. Le hic c&#8217;est que j&#8217;ai du mal à percevoir ton contre argumentaire philosophique dans tout ça. Enfin il y a quand même une erreur technique &laquo;&nbsp;Ceux-ci sont renvoyés par le VPN et atteignent leur destination finale par le chemin le plus court.&nbsp;&raquo; Quand tu visite le site de la HADOPI derrière un VPN dont le noeud de sortie est à HongKong, j&#8217;ai le sentiment que tu dis une bêtise&#8230; je sais pas pourquoi&#8230;</p>
<p>10° <em>&laquo;&nbsp;c’est en revanche parfaitement raisonnable dans un pays où le gouvernement a des tendances orwelliennes.</em>&nbsp;&raquo;<br />
Tu prêtes des facultés au gouvernement qu&#8217;il n&#8217;a pas, ce qu&#8217;il a mis en place jusque là atteste plus de son e-gnorance que de quelques volontés orweliennes. Le blocage des sites sur LOPPSI, c&#8217;est pas orwerlien, c&#8217;est de la lâcheté qui vise à dire &laquo;&nbsp;la pédopornographie n&#8217;existe pas&nbsp;&raquo;.</p>
<p>11° &laquo;&nbsp;<em>Je vois ces sûrcoûts engendrés plus comme un effet collatéral du système répression + résistance.</em>&nbsp;&raquo;<br />
Encore une fois, tu ne résistes pas, tu te planques.</p>

<p><br /><br /><strong>Billets aléatoirement en relation... ou pas:</strong></p>
<ul>
<li><a href="http://bluetouff.com/2012/04/10/bbox-fibre-by-numericable-smells-like-p/">BBox Fibre by Numéricable&#8230; smells like p0wn4ge</a></li>
<li><a href="http://bluetouff.com/2012/03/09/social-ddos/">Social DDoS : merde on a perdu Bachar #OpSyria</a></li>
<li><a href="http://bluetouff.com/2012/03/02/polemique-google-vie-privee/">De la polémique Google sur la vie privée</a></li>
<li><a href="http://bluetouff.com/2012/02/21/hadopi-an-interoperable-and-modular-xml-bullshit/">HADOPI : An interoperable and modular XML bullshit</a></li>
<li><a href="http://bluetouff.com/2011/12/01/wikileaks-spy-files/">Wikileaks : les Spy Files sont en ligne</a></li>
</ul><br />
 <p><a href="http://bluetouff.com/?flattrss_redirect&amp;id=6776&amp;md5=2396899ded257ac91a97427de3afc52a" title="Flattr" target="_blank"><img src="http://bluetouff.com/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://bluetouff.com/2010/11/24/je-vous-presente-le-blog-dun-nouveau-copain/feed/</wfw:commentRss>
		<slash:comments>25</slash:comments>
		<atom:link rel="payment" href="https://flattr.com/submit/auto?user_id=bluetouff&amp;popout=1&amp;url=http%3A%2F%2Fbluetouff.com%2F2010%2F11%2F24%2Fje-vous-presente-le-blog-dun-nouveau-copain%2F&amp;language=fr_FR&amp;category=text&amp;title=Je+vous+pr%C3%A9sente+le+blog+d%26%238217%3Bun+nouveau+copain&amp;description=Cher+Gnuzer%2C+Tu+as+pris+le+temps+de+r%C3%A9pondre%2C+de+mani%C3%A8re+argument%C3%A9e%2C+%C3%A0+certaines+de+mes+positions.+Je+trouve+ta+d%C3%A9marche+honorable%2C+du+coup%2C+je+vais+te+donner+un+petit...&amp;tags=anonymat%2Cgnuzer%2Cvpn%2Cblog" type="text/html" />
	</item>
	</channel>
</rss>

